Begin maart heeft GitHub een kritieke kwetsbaarheid voor remote code execution (RCE), aangeduid als CVE-2026-3854, gepatcht. Deze kwetsbaarheid maakte het mogelijk voor aanvallers om toegang te krijgen tot miljoenen private repositories. De kwetsbaarheid werd op 4 maart 2026 gemeld door onderzoekers van het cybersecuritybedrijf Wiz via het bug bounty-programma van GitHub.

Volgens GitHub’s Chief Information Security Officer Alexis Wales reproduceerde en bevestigde het securityteam de kwetsbaarheid binnen 40 minuten en werd er binnen twee uur na ontvangst van het rapport een patch uitgerold op GitHub.com. De kwetsbaarheid treft GitHub.com, GitHub Enterprise Cloud, verschillende varianten van GitHub Enterprise Cloud met Data Residency en Enterprise Managed Users, evenals GitHub Enterprise Server.

De exploit vereist slechts één kwaadwillend samengestelde 'git push'-opdracht en kan volledige lees- en schrijfrechten op private repositories geven aan aanvallers met push-toegang. De kwetsbaarheid zit in de manier waarop GitHub gebruikersopties verwerkt tijdens git push-operaties. Waarden die door gebruikers worden meegegeven, worden zonder voldoende sanering opgenomen in interne servermetadata, waardoor aanvallers extra velden kunnen injecteren die door downstream services worden vertrouwd. Hierdoor kan een aanvaller sandboxing omzeilen en willekeurige code uitvoeren op de server die de push verwerkt, door meerdere geïnjecteerde waarden aan elkaar te koppelen.

Een woordvoerder van Wiz noemde de kwetsbaarheid een van de ernstigste SaaS-kwetsbaarheden ooit gevonden, omdat het de codebases van bijna alle grote ondernemingen ter wereld bloot kon stellen. Onderzoeker Sagi Tzadik van Wiz meldde dat op GitHub.com remote code execution mogelijk was op gedeelde opslagnodes, waarbij miljoenen publieke en private repositories toegankelijk waren op de getroffen nodes. Op GitHub Enterprise Server kan de kwetsbaarheid leiden tot volledige servercompromittering, inclusief toegang tot alle gehoste repositories en interne geheimen.

Hoewel GitHub de kwetsbaarheid op GitHub.com binnen zes uur heeft gepatcht, waarschuwt Tzadik dat beheerders van GitHub Enterprise Server (GHES) direct moeten upgraden, aangezien ongeveer 88% van de bereikbare GHES-instanties nog kwetsbaar is. Forensisch onderzoek toonde geen bewijs van misbruik vóór de melding door Wiz en GitHub bevestigde dat alle anomalieën in de code alleen door de onderzoekers werden veroorzaakt. Er zijn geen klantgegevens benaderd, gewijzigd of geëxfiltreerd als gevolg van deze kwetsbaarheid voordat de patches werden uitgerold.

GitHub heeft patches beschikbaar gesteld voor alle ondersteunde GHES-versies (3.14.25, 3.15.20, 3.16.16, 3.17.13, 3.18.8, 3.19.4, 3.20.0 en later) en raadt alle klanten aan deze direct te installeren. Meer details over de aanpak van deze kwetsbaarheid zijn te vinden in de security blog van GitHub en het rapport van Wiz.