GitHub Enterprise Server nasconde un permesso OAuth troppo ampio

La superficie qui non è solo una serie di bug da correggere. Il punto più delicato è che un’approvazione OAuth poteva concedere a un’app diritti di gestione dei runner dell’organizzazione senza mostrare chiaramente quel permesso, quindi una firma di consenso ordinaria poteva trasformarsi in accesso persistente oltre quanto l’utente credeva di aver autorizzato. GitHub ha corretto tre vulnerabilità in GitHub Enterprise Server: stored XSS nei titoli delle Discussion, il scope nascosto manage_runners:org nel flow di consenso OAuth e un’assenza di autorizzazione che poteva esporre sorgente privato a utenti autenticati tramite l’endpoint Copilot per il riepilogo del diff della descrizione di una pull request. Le versioni corrette sono 3.17.17, 3.18.11, 3.19.8, 3.20.4 e release successive fino alla 3.22; i CVE coinvolti sono CVE-2026-10585, CVE-2026-9106 e CVE-2026-9132. Per chi governa approvazioni OAuth, runner di organizzazione e accesso ai repository privati, il rischio è che i confini di autorizzazione contino quanto il server stesso. Qui il patching serve a chiudere il bug, ma non cambia il fatto che un’autorizzazione poco chiara può allargare il blast radius ben oltre ciò che il prompt di consenso faceva intendere.

Part of the PlainSec briefing for 2026-07-03

Editions

Sources