1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

GitHub Enterprise

Server-Software, Middleware, Web

GitHub Enterprise gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht GitHub Enterprise kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

94
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

94 Reports

Zeige 1 bis 50 von 94

  1. Meta React Server Components – Remote Code Execution

    CVE-2025-55182 Kritisch Aktiv ausgenutzt

    In Meta React Server Components (RSC) besteht eine Schwachstelle, die entfernte Codeausführung (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2025-12-05. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %. Da die Komponente in zahlreichen Produkt-Stacks eingebettet ist, sollten betroffene Anwendungen anhand der jeweiligen Hersteller-Advisories auf eine gepatchte Version aktualisiert werden.

    CVSS: 10.0 EPSS: 99.80% Publiziert: Referenz: CISA KEV
  2. tj-actions/changed-files GitHub Action – Eingebetteter Schadcode

    CVE-2025-30066 Aktiv ausgenutzt

    Die GitHub Action „tj-actions/changed-files” enthielt eingebetteten Schadcode, der bei Verwendung in CI/CD-Pipelines ausgeführt werden konnte. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 69.8 %.

    EPSS: 69.79% Publiziert: Referenz: CISA KEV
  3. reviewdog/action-setup GitHub Action – Eingebetteter Schadcode

    CVE-2025-30154 Aktiv ausgenutzt

    Die GitHub Action „reviewdog/action-setup” enthielt eingebetteten Schadcode, der bei Verwendung in CI/CD-Pipelines ausgeführt werden konnte. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.4 %.

    EPSS: 2.40% Publiziert: Referenz: CISA KEV
  4. Meshtastic – unsichere GitHub-Actions-Workflow-Konfiguration (pull_request_target)

    CVE-2026-44359 Kritisch

    In Meshtastic vor Version 2.7.21.1370b23 wird der GitHub-Workflow main_matrix.yml durch pull_request_target ausgelöst und führt in mehreren Jobs nicht vertrauenswürdige Eingaben in einem privilegierten Kontext aus. Dadurch kann ein Angreifer über einen präparierten Pull Request die Workflow-Verarbeitung kompromittieren. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: auf Version 2.7.21.1370b23 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 1.00% Publiziert: Referenz: NVD
  5. Wazuh GitHub Actions Workflow Shell-Injection

    CVE-2026-67308 Kritisch

    In den Wazuh-Workflows vor Commit 44bf114 besteht eine Shell-Injection- Schwachstelle in den GitHub-Actions-Workflows. Angreifer können durch das Einreichen von Pull Requests mit manipulierten VERSION.json-Dateien beliebige Befehle zur Ausführung bringen. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 EPSS: 0.45% Publiziert: Referenz: NVD
  6. cal.com – Repository-Takeover über unsicheren GitHub-Actions-Workflow

    CVE-2024-58354 Kritisch

    Das Repository cal.com (später in cal.diy umbenannt) ist über seine GitHub-Actions-Workflows angreifbar. Der Workflow pr.yml nutzt den Trigger pull_request_target, wodurch nicht vertrauenswürdiger Code aus Pull Requests in einem privilegierten Kontext ausgeführt werden kann und eine Übernahme des Repositories möglich wird. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: den betroffenen Workflow so anpassen, dass Inhalte aus Pull Requests nicht mit erhöhten Rechten ausgeführt werden.

    CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD
  7. GitHub Enterprise Server – Unberechtigter Zugriff auf private Repositories via Scoped Token

    CVE-2026-5845 Kritisch

    Eine fehlerhafte Autorisierung bei Scoped-User-to-Server-Token (ghu_) in GitHub Enterprise Server ermöglicht einem authentifizierten Angreifer den Zugriff auf private Repositories ausserhalb des vorgesehenen Berechtigungsbereichs. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.6 EPSS: 0.29% Publiziert: Referenz: NVD
  8. GitHub Enterprise Server – URL-Weiterleitung leakt Autorisierungstoken

    CVE-2026-0573 Kritisch

    In GitHub Enterprise Server wurde eine URL-Weiterleitungsschwachstelle identifiziert, die es Angreifern ermöglicht, über angreiferkontrollierte Weiterleitungen sensible Autorisierungstoken abzugreifen. Die Repository-Pages-API folgt dabei unsicher externen URLs. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.0 EPSS: 0.07% Publiziert: Referenz: NVD
  9. GitHub Enterprise Server Notebook Viewer – SSRF via URL-Parser-Verwirrung

    CVE-2026-8034 Kritisch

    Im Notebook-Viewer von GitHub Enterprise Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert. Ein Angreifer kann durch Ausnutzung einer URL-Parser-Verwirrung auf interne Dienste zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.06% Publiziert: Referenz: NVD
  10. Jenkins GitHub Plugin: Stored XSS bei GitHub-Hook-Trigger-Validierung

    CVE-2026-42523 Kritisch

    Das Jenkins GitHub Plugin 1.46.0 und früher verarbeitet die aktuelle Job-URL im JavaScript zur Validierung der Funktion „GitHub hook trigger for GITScm polling” unsicher. Dies führt zu einer gespeicherten Cross-Site-Scripting-Lücke (Stored XSS). CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.0 EPSS: 0.05% Publiziert: Referenz: NVD
  11. PraisonAI – Command Injection im Claude-GitHub-Actions-Workflow

    CVE-2026-48168 Kritisch

    PraisonAI ist ein Multi-Agent-Team-System. Laut NVD ist der mitgelieferte Claude-GitHub-Actions-Workflow in Versionen vor 4.6.40 anfällig für Command Injection, weil er einen von Angreifern kontrollierbaren Pull-Request-Wert ungeprüft einbettet; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 10.0 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 10.0 Publiziert: Referenz: NVD
  12. XML-Signature-Wrapping in GitHub Enterprise Server

    CVE-2024-6800 Kritisch

    Im GitHub Enterprise Server (GHES) bestand bei Verwendung der SAML-Authentifizierung mit bestimmten Identitätsanbietern, die öffentlich zugängliche signierte Föderations-Metadaten-XML nutzen, eine XML-Signature-Wrapping-Schwachstelle. Diese erlaubte es einem Angreifer mit direktem Netzwerkzugriff auf den GitHub Enterprise Server, eine SAML-Antwort zu fälschen und dadurch ein Benutzerkonto mit Site-Administrator-Berechtigungen bereitzustellen oder zu übernehmen. Betroffen sind alle Versionen vor 3.14. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 3.13.3, 3.12.8, 3.11.14 oder 3.10.16.

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. GitHub Enterprise Server – Command Injection über GeoJSON-Einstellungen ermöglicht Admin-SSH-Zugriff

    CVE-2024-2443 Kritisch

    In GitHub Enterprise Server besteht eine Command-Injection-Schwachstelle, über die ein Angreifer mit Editor-Rolle in der Management-Konsole beim Konfigurieren der GeoJSON-Einstellungen administrativen SSH-Zugriff auf die Appliance erlangen konnte. Die Ausnutzung setzt Zugriff auf die Instanz und die Management-Konsole mit Editor-Rolle voraus. Betroffen sind alle Versionen vor 3.13; behoben in 3.8.17, 3.9.12, 3.10.9, 3.11.7 und 3.12.1. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten Versionen.

    CVSS: 9.1 Publiziert: Referenz: NVD
  14. GitHub Enterprise Server: Command Injection ermöglicht Admin-SSH-Zugriff

    CVE-2024-1355 Kritisch

    In GitHub Enterprise Server erlaubt eine Command-Injection-Schwachstelle einem Angreifer mit Editor-Rolle in der Management Console, beim Setzen einer Service-URL über den actions-console-Docker-Container Admin-SSH-Zugriff auf die Appliance zu erlangen. Betroffen sind alle Versionen vor 3.12. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 3.11.5, 3.10.7, 3.9.10 oder 3.8.15.

    CVSS: 9.1 Publiziert: Referenz: NVD
  15. GitHub Enterprise Server: Command-Injection ermöglicht Admin-SSH-Zugriff

    CVE-2024-1359 Kritisch

    In GitHub Enterprise Server erlaubte eine Command-Injection einem Angreifer mit Editor-Rolle in der Management Console, beim Einrichten eines HTTP-Proxys administrativen SSH-Zugriff auf die Appliance zu erlangen. Betroffen sind alle Versionen vor 3.12; behoben in 3.11.5, 3.10.7, 3.9.10 und 3.8.15. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf eine der bereinigten Versionen aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  16. GitHub Enterprise Server – Command Injection

    CVE-2024-1372 Kritisch

    In GitHub Enterprise Server wurde eine Command-Injection-Schwachstelle identifiziert. Ein Angreifer mit Editor-Rolle in der Management Console konnte beim Konfigurieren der SAML-Einstellungen administrativen SSH-Zugriff auf die Appliance erlangen. Die Ausnutzung setzte Zugriff auf die Instanz sowie auf die Management Console mit Editor-Rolle voraus. Betroffen sind alle Versionen vor 3.12. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 3.11.5, 3.10.7, 3.9.10 oder 3.8.15.

    CVSS: 9.1 Publiziert: Referenz: NVD
  17. CVE-2024-1374 – Command-Injection im GitHub Enterprise Server

    CVE-2024-1374 Kritisch

    Im GitHub Enterprise Server wurde laut NVD eine Command-Injection-Schwachstelle festgestellt, über die ein Angreifer mit Editor-Rolle in der Management Console per Nomad-Templates beim Konfigurieren der Audit-Log-Weiterleitung Admin-SSH-Zugriff auf die Appliance erlangen konnte. Die Ausnutzung setzt Zugriff auf die Instanz und die Management Console mit Editor-Rolle voraus. Betroffen sind alle Versionen vor 3.12; behoben in 3.11.5, 3.10.7, 3.9.10 und 3.8.15. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf eine der korrigierten Versionen aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  18. Command-Injection in GitHub Enterprise Server

    CVE-2024-1369 Kritisch

    In GitHub Enterprise Server wurde eine Command-Injection identifiziert, über die ein Angreifer mit Editor-Rolle in der Management Console beim Setzen von Benutzername und Passwort für collectd-Konfigurationen administrativen SSH-Zugriff auf die Appliance erlangen konnte. Betroffen sind alle Versionen vor 3.12. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 3.11.5, 3.10.7, 3.9.10 oder 3.8.15.

    CVSS: 9.1 Publiziert: Referenz: NVD
  19. GitHub Enterprise Server – Command-Injection über Nomad-Templates

    CVE-2024-1378 Kritisch

    In GitHub Enterprise Server wurde eine Command-Injection-Schwachstelle identifiziert, die es einem Angreifer mit der Editor-Rolle in der Management Console erlaubte, über Nomad-Templates beim Konfigurieren der SMTP-Optionen administrativen SSH-Zugriff auf die Appliance zu erlangen. Die Ausnutzung erforderte Zugriff auf die Instanz sowie die Editor-Rolle in der Management Console. Betroffen waren alle Versionen vor 3.12. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 3.11.5, 3.10.7, 3.9.10 oder 3.8.15 aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  20. GitHub Enterprise Server – Remote Code Execution über Repository-Push

    CVE-2026-3854 Hoch

    Eine Schwachstelle durch unsachgemässe Neutralisierung von Sonderzeichen in GitHub Enterprise Server ermöglicht einem Angreifer mit Push-Zugriff auf ein Repository die Remote-Ausführung von Code auf dem Server. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 40.0 %.

    CVSS: 8.8 EPSS: 40.03% Publiziert: Referenz: NVD
  21. GitHub Enterprise Server – SSRF durch unzureichende Eingabevalidierung

    CVE-2026-9312 Hoch

    In GitHub Enterprise Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert, die es einem nicht authentifizierten Angreifer ermöglicht, durch unzureichende Eingabevalidierung manipulierte Anfragen an interne Dienste zu senden. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.6 %.

    CVSS: 8.2 EPSS: 6.55% Publiziert: Referenz: NVD
  22. CVE-2024-3727 – github.com/containers/image: unerwartete authentifizierte Registry-Zugriffe

    CVE-2024-3727 Hoch

    In der Bibliothek github.com/containers/image wurde laut NVD ein Fehler gefunden, der es Angreifern erlaubt, im Namen eines Opfers unerwartete authentifizierte Zugriffe auf eine Registry auszulösen. Dies kann zu Ressourcenerschöpfung führen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.

    CVSS: 8.3 EPSS: 1.28% Publiziert: Referenz: NVD
  23. GitHub Copilot: Dateizugriff ausserhalb des Workspace über fetch_webpage

    CVE-2025-66389 Hoch

    GitHub Copilot 1.372.0 erlaubt über einen file-handler-URI-Parameter an fetch_webpage den Dateizugriff ausserhalb eines Workspace-Ordners ohne Nutzerbestätigung, wodurch es zu einem Datenabfluss kommen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 7.5 EPSS: 0.85% Publiziert: Referenz: NVD
  24. CoreShop (Pimcore) – Unsicherer pull_request_target-GitHub-Actions-Workflow

    CVE-2026-41249 Hoch

    CoreShop, eine auf Pimcore basierende E-Commerce-Lösung, verwendet in den Versionen 5.0.1 bis 5.1.0-beta.1 im GitHub-Actions-Workflow (.github/workflows/static.yml) den Trigger pull_request_target auf potenziell unsichere Weise. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.2 EPSS: 0.43% Publiziert: Referenz: NVD
  25. GitHub Enterprise Server – OAuth Redirect URI Bypass

    CVE-2026-4296 Hoch

    Eine fehlerhafte reguläre Ausdrucksprüfung in GitHub Enterprise Server ermöglicht einem Angreifer die Umgehung der OAuth-Redirect-URI-Validierung. Ein Angreifer mit Kenntnis einer First-Party-OAuth-Anwendung kann diese Schwachstelle ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.43% Publiziert: Referenz: NVD
  26. GitHub Enterprise Server – Server-Side Request Forgery (SSRF)

    CVE-2026-5921 Hoch

    In GitHub Enterprise Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert, die es einem Angreifer ermöglicht, über einen Timing-Seitenkanal sensible Umgebungsvariablen aus der Instanz auszulesen. CVSS-Basiswert: 8.9 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.9 EPSS: 0.42% Publiziert: Referenz: NVD
  27. GitHub MCP Server: Nil-Pointer-Dereferenzierung in CompletionsHandler

    CVE-2026-47427 Hoch

    GitHub MCP Server ist GitHubs offizieller MCP-Server. Laut NVD greift vor Version 1.1.0 die Funktion CompletionsHandler in pkg/github/server.go auf params.Ref zu, ohne vorher zu prüfen, ob der Wert nil ist. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD
  28. GitHub Copilot – unzulässige Ressourcennamen ermöglichen Code Execution

    CVE-2026-50510 Hoch

    In GitHub Copilot besteht eine unzureichende Einschränkung von Datei- und Ressourcennamen (Improper Restriction of Names for Files and Other Resources). Ein nicht autorisierter Angreifer kann darüber lokal Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die betroffene Komponente auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 7.8 EPSS: 0.31% Publiziert: Referenz: NVD
  29. GitHub CLI: Authorization-Header wird fälschlich an TUF-Repository-Mirrors gesendet

    CVE-2026-48501 Hoch

    Die GitHub CLI (gh) vor Version 2.93.0 fügt bei API-Anfragen an TUF-Repository-Mirrors (u. a. über gh attestation und gh release) fälschlicherweise den Authorization-Header ein und kann dadurch Zugangsdaten offenlegen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf GitHub CLI 2.93.0 oder neuer aktualisieren.

    CVSS: 7.4 EPSS: 0.29% Publiziert: Referenz: NVD
  30. syslog-ng – fehlende Eingabebereinigung in afsql_dd_run_query

    CVE-2026-39879 Hoch

    Aufgrund eines fehlenden Sanitisierungsaufrufs in der Funktion afsql_dd_run_query sind syslog-ng-Versionen vor 4.12 verwundbar. Der Angriff erfolgt aus dem angrenzenden Netzwerk ohne Rechte oder Nutzerinteraktion und kann Integrität und Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 7.1 (Hoch), Vektor CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf syslog-ng 4.12 oder neuer.

    CVSS: 7.1 EPSS: 0.17% Publiziert: Referenz: NVD
  31. GitHub Copilot CLI – Arbitrary Code Execution durch Bash-Parameter-Expansion

    CVE-2026-29783 Hoch

    Das Shell-Tool in GitHub Copilot CLI bis einschliesslich Version 0.0.422 kann durch speziell präparierte Bash-Parameter-Expansionsmuster zur Ausführung beliebigen Codes missbraucht werden. Ein Angreifer, der den Eingabe-Input beeinflussen kann, ist potenziell betroffen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.07% Publiziert: Referenz: NVD
  32. GitHub Enterprise Server – Denial of Service durch tief verschachtelte JSON-Anfragen

    CVE-2026-7541 Hoch

    In GitHub Enterprise Server wurde eine Denial-of-Service-Schwachstelle identifiziert, die es einem nicht authentifizierten Angreifer ermöglicht, durch das Senden von Anfragen mit tief verschachtelten JSON-Nutzdaten eine Dienstunterbrechung zu verursachen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD
  33. GitHub Copilot – Command Injection ermöglicht Remote-Code-Ausführung

    CVE-2026-21516 Hoch

    Eine unsachgemässe Neutralisierung von Sonderzeichen in Befehlen (Command Injection) in GitHub Copilot ermöglicht einem nicht authentifizierten Angreifer die Remote-Ausführung von Code über ein Netzwerk. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD
  34. GitHub Enterprise Server – OS Command Injection über Management Console

    CVE-2026-4821 Hoch

    Eine Schwachstelle durch unsachgemässe Neutralisierung von Sonderzeichen in GitHub Enterprise Server ermöglicht einem authentifizierten Management-Console-Administrator die Ausführung beliebiger Betriebssystembefehle. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.2 EPSS: 0.01% Publiziert: Referenz: NVD
  35. GitHub Copilot CLI – Schadcode-Ausführung durch manipuliertes Git-Repository

    CVE-2026-45033 Hoch

    In GitHub Copilot CLI vor Version 1.0.43 kann ein bösartiges Bare-Git-Repository zur Ausführung von Schadcode führen. Angreifer, die ein solches Repository einschleusen können, sind in der Lage, die Schwachstelle auszunutzen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD
  36. GitHub Copilot – Command Injection ermöglicht lokale Codeausführung

    CVE-2025-64671 Hoch

    Eine unzureichende Neutralisierung von Sonderzeichen in einem Befehl (Command Injection) in Copilot erlaubt einem nicht autorisierten Angreifer, lokal Code auszuführen. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 8.4 Publiziert: Referenz: NVD
  37. CVE-2025-62222 – Command Injection in Visual Studio Code CoPilot Chat

    CVE-2025-62222 Hoch

    In der CoPilot-Chat-Erweiterung von Visual Studio Code werden Sonderzeichen laut NVD unzureichend neutralisiert (Command Injection), sodass ein nicht autorisierter Angreifer über das Netzwerk Code ausführen kann. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. GitHub CLI – Remote Code Execution über bösartigen Codespace-SSH-Server

    CVE-2024-52308 Hoch

    Die GitHub CLI in Version 2.6.1 und älter ist über einen bösartigen SSH-Server in einem Codespace-Devcontainer für Remote Code Execution anfällig. Bei den Befehlen gh codespace ssh und gh codespace logs übernimmt die CLI Verbindungsdetails wie den Remote-Benutzernamen vom SSH-Server; ein manipulierter Server kann darin SSH-Argumente wie -oProxyCommand einschleusen und so beliebige Befehle auf der Workstation des Nutzers ausführen. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: auf GitHub CLI 2.62.0 aktualisieren, dort wird der Remote-Benutzername vor der Verwendung validiert.

    CVSS: 8.0 Publiziert: Referenz: NVD
  39. actions/artifact Path Traversal mit beliebigem Dateischreibzugriff

    CVE-2024-42471 Hoch

    actions/artifact ist das GitHub ToolKit zur Entwicklung von GitHub Actions. Versionen des 2.x-Branches vor 2.1.2 sind anfällig für das Schreiben beliebiger Dateien, wenn downloadArtifactInternal, downloadArtifactPublic oder streamExtractExternal zum Extrahieren eines speziell präparierten Artefakts mit Path-Traversal-Dateinamen verwendet werden. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Upgrade auf Version 2.1.2 oder höher; laut Quelle sind keine Workarounds für dieses Problem bekannt.

    CVSS: 7.3 Publiziert: Referenz: NVD
  40. GitHub Enterprise Server: Denial of Service durch unbegrenzten Ressourcenverbrauch

    CVE-2024-5795 Hoch

    In GitHub Enterprise Server wurde eine Denial-of-Service-Schwachstelle identifiziert, die es einem Angreifer erlaubt, durch das Senden eines grossen Payloads an den Git-Server einen unbegrenzten Ressourcenverbrauch auszulösen. Betroffen sind alle Versionen vor 3.14. Die Lücke wurde über das GitHub-Bug-Bounty-Programm gemeldet. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 3.13.1, 3.12.6, 3.11.12, 3.10.14 bzw. 3.9.17 oder neuer.

    CVSS: 7.7 Publiziert: Referenz: NVD
  41. GitHub Enterprise Server – SSRF mit Code-Ausführung durch Site-Administratoren

    CVE-2024-5746 Hoch

    In GitHub Enterprise Server wurde eine Server-Side-Request-Forgery-Schwachstelle identifiziert, die einem Angreifer mit der Rolle Site Administrator die Fähigkeit zur beliebigen Codeausführung auf der Instanz verschafft. Die Ausnutzung setzt authentifizierten Zugriff mit dieser Administratorrolle voraus. Betroffen sind alle Versionen vor 3.13; behoben ist die Lücke in den Versionen 3.12.5, 3.11.11, 3.10.13 und 3.9.16. Die Schwachstelle wurde über das GitHub Bug-Bounty-Programm gemeldet. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  42. CVE-2024-3646 – Command Injection in GitHub Enterprise Server (Management Console)

    CVE-2024-3646 Hoch

    In GitHub Enterprise Server wurde laut NVD eine Command-Injection-Schwachstelle festgestellt, über die ein Angreifer mit Editor-Rolle in der Management Console beim Konfigurieren der Chat-Integration administrativen SSH-Zugriff auf die Instanz erlangen konnte. Voraussetzung sind Zugriff auf die Instanz und die Editor-Rolle in der Management Console. Betroffen sind alle Versionen vor 3.12; behoben in 3.12.2, 3.11.8, 3.10.10 und 3.9.13. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der fehlerbereinigten Versionen.

    CVSS: 8.0 Publiziert: Referenz: NVD
  43. GitHub Enterprise Server – SSRF in der Management Console

    CVE-2024-3684 Hoch

    In GitHub Enterprise Server wurde eine Server-Side-Request-Forgery-Schwachstelle identifiziert, über die ein Angreifer mit Editor-Rolle in der Management Console Admin-Zugriff auf die Appliance erlangen konnte – beim Konfigurieren der Speicheroptionen für Artifacts & Logs sowie Migrations. Die Ausnutzung erforderte Zugriff auf die Instanz und auf die Management Console mit Editor-Rolle. Betroffen waren alle Versionen vor 3.12. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 3.12.2, 3.11.8, 3.10.10 bzw. 3.9.13, in denen die Lücke behoben ist.

    CVSS: 8.0 Publiziert: Referenz: NVD
  44. GitHub Enterprise Server: SSH-Root-Zugriff durch Administrator via Remote Code Execution

    CVE-2024-2469 Hoch

    Ein Angreifer mit Administrator-Rolle in GitHub Enterprise Server konnte über eine Remote-Code-Execution-Schwachstelle SSH-Root-Zugriff auf die Instanz erlangen. Betroffen sind die Versionen ab 3.8.0; behoben wurde die Lücke in den Versionen 3.8.17, 3.9.12, 3.10.9, 3.11.7 und 3.12.1. Die Schwachstelle wurde über das GitHub-Bug-Bounty-Programm gemeldet. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: auf eine der genannten korrigierten Versionen aktualisieren.

    CVSS: 8.0 Publiziert: Referenz: NVD
  45. GitHub Enterprise Server: Fehlerhafte Autorisierung ermöglicht Missbrauch von GitHub Actions

    CVE-2024-1482 Hoch

    In GitHub Enterprise Server bestand laut Quelldaten eine fehlerhafte Autorisierungsprüfung, die es einem Angreifer mit Zugriff auf den Enterprise Server erlaubte, in öffentlichen Repositories neue Branches anzulegen und beliebige GitHub-Actions-Workflows mit den Berechtigungen des GITHUB_TOKEN auszuführen. Betroffen sind alle Versionen nach 3.8 und vor 3.12; behoben in den Versionen 3.9.10, 3.10.7 und 3.11.5. Die Schwachstelle wurde über das GitHub Bug Bounty Programm gemeldet. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf 3.9.10, 3.10.7 oder 3.11.5 einspielen.

    CVSS: 7.1 Publiziert: Referenz: NVD
  46. GitHub Enterprise Server: Command Injection in der Management Console

    CVE-2024-1354 Hoch

    In GitHub Enterprise Server erlaubt eine Command-Injection-Schwachstelle in der syslog-ng-Konfigurationsdatei einem Angreifer mit Editor-Rolle in der Management Console, administrativen SSH-Zugriff auf die Appliance zu erlangen. Für die Ausnutzung sind Zugriff auf die Instanz sowie auf die Management Console mit Editor-Rolle erforderlich. Betroffen sind alle Versionen vor 3.12; behoben ist die Schwachstelle in 3.11.5, 3.10.7, 3.9.10 und 3.8.15. Die Meldung erfolgte über das GitHub-Bug-Bounty-Programm. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: auf eine der korrigierten Versionen aktualisieren.

    CVSS: 8.0 Publiziert: Referenz: NVD
  47. GitHub Enterprise Server: Unsichere Reflection ermöglicht RCE

    CVE-2024-0200 Hoch

    In GitHub Enterprise Server wurde eine unsichere Reflection-Schwachstelle identifiziert, die zu Reflection Injection führen kann. Dies ermöglicht die Ausführung nutzergesteuerter Methoden bis hin zu Remote Code Execution. Zur Ausnutzung benötigt ein Angreifer ein angemeldetes Konto mit der Rolle "Organization Owner" auf der GHES-Instanz. Betroffen sind alle Versionen vor 3.12; behoben in 3.8.13, 3.9.8, 3.10.5 und 3.11.3. Die Schwachstelle wurde über das GitHub-Bug-Bounty-Programm gemeldet. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 3.8.13, 3.9.8, 3.10.5 oder 3.11.3.

    CVSS: 7.2 Publiziert: Referenz: NVD
  48. Unzureichende Entropie in GitHub Enterprise Server ermöglicht Brute-Force von Nutzereinladungen

    CVE-2023-46648 Hoch

    In GitHub Enterprise Server (GHES) wurde eine Schwachstelle durch unzureichende Entropie festgestellt, über die ein Angreifer eine Nutzereinladung zur GHES Management Console per Brute-Force erraten kann. Zur Ausnutzung müsste der Angreifer wissen, dass eine Nutzereinladung aussteht. Betroffen sind alle Versionen ab 3.8; behoben wurde die Schwachstelle in den Versionen 3.8.12, 3.9.7, 3.10.4 und 3.11.1. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf eine der gefixten Versionen (3.8.12, 3.9.7, 3.10.4 oder 3.11.1).

    CVSS: 8.3 Publiziert: Referenz: NVD
  49. CVE-2023-6746 – Sensible Informationen in Logdateien von GitHub Enterprise Server

    CVE-2023-6746 Hoch

    In den Logdateien eines Backend-Dienstes von GitHub Enterprise Server werden laut NVD sensible Informationen abgelegt, was in Kombination mit Phishing-Techniken einen Adversary-in-the-Middle-Angriff ermöglichen kann. Zur Ausnutzung benötigt ein Angreifer Zugriff auf die Logdateien, ein mit den Backup Utilities erstelltes Backup-Archiv oder einen Dienst, der die Logs streamt. Betroffen sind alle Versionen ab 3.7; behoben in 3.7.19, 3.8.12, 3.9.7, 3.10.4 und 3.11.1. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der fehlerbereinigten Versionen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  50. GitHub Enterprise Server: Privilegieneskalation über die Management-Konsole

    CVE-2023-46647 Hoch

    Eine fehlerhafte Rechteverwaltung in GitHub Enterprise Server erlaubt es Benutzern mit autorisiertem Zugriff auf die Management-Konsole in der Editor-Rolle, ihre Rechte auszuweiten, indem sie Anfragen an den Endpunkt zum Bootstrapping der Instanz senden. Betroffen sind die Versionen ab 3.8.0; behoben wurde die Lücke in den Versionen 3.8.12, 3.9.6, 3.10.3 und 3.11.0. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: auf eine der genannten korrigierten Versionen aktualisieren.

    CVSS: 8.0 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für GitHub Enterprise, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog