Kritisk sårbarhet i GitHub Enterprise Server gir kjøring av kode

CVE-2026-3854 er en kritisk sårbarhet i GitHub Enterprise Server. Mangelfull validering av push-opsjoner i Git gjør at en angriper med helt vanlig tilgang til et kodelager kan kjøre vilkårlig kode på selve serveren. En patch som retter forholdet er sluppet.

Hva det betyr for virksomheten

Utviklingsplattformen er et av de mest verdifulle målene i en virksomhet. Der ligger kildekoden, byggejobbene og som regel også hemmelighetene som gir tilgang til produksjonsmiljøet. At terskelen for angrep er «vanlig tilgang til et kodelager» betyr at enhver innleid utvikler, praktikant eller kompromittert utviklerkonto er nok. Saken illustrerer et mønster som går igjen: innhold vi behandler som betrodd fordi det kommer fra egne utviklere, er ikke automatisk trygt.

Berigo anbefaler

  • Oppdater GitHub Enterprise Server til den patchede versjonen, og prioriter det over andre endringer denne uken.
  • Gå gjennom hvem som faktisk har skrivetilgang til kodelagre, og fjern tilganger som ikke lenger er i bruk.
  • Sjekk om byggeserveren har tilgang til produksjonshemmeligheter som burde vært skilt ut, og roter dem hvis dere er i tvil.
  • Sett opp logging av administrative hendelser på plattformen, slik at dere kan se bakover hvis noe skulle vise seg.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt