Wiz 研究团队在 GitHub 内部 Git 基础设施中发现了一个严重漏洞(CVE-2026-3854)。攻击者利用 Git 推送选项注入内部协议头(X-Stat),绕过沙箱并执行任意代码,仅需一次 `git push` 命令即可攻陷 GitHub Enterprise Server 或影响 GitHub.com 的共享节点。值得注意的是,这是首批利用 AI 辅助工具对闭源二进制文件进行逆向分析而发现的漏洞之一。虽然 GitHub.com 已修复,但目前仍有 88% 的 GitHub Enterprise Server 实例处于易受攻击状态,管理员需立即升级至版本 3.19.3 或更高版本以防范潜在风险。
原文链接:Hacker News

IT资源栈
评论前必须登录!
立即登录 注册