Dans GitHub Enterprise Server, un collaborateur disposant d’un accès en écriture pouvait, via l’API GraphQL, supprimer la branche par défaut et faire sélectionner une branche contrôlée par l’attaquant. Dans les dépôts exigeant une revue de pull request sans interdire la suppression de branche, cela pouvait contourner cette protection ; appliquer la version corrigée correspondant à la série utilisée.
Source : NVD — CVE-2026-103620
Analyse technique
La vulnérabilité concerne le contrôle d’autorisation de la suppression de la branche par défaut via GraphQL ; l’impact décrit dépend de la configuration de protection des branches du dépôt.
Impact, versions et correctif
Action recommandée
Installer le correctif correspondant à la série GitHub Enterprise Server : 3.18.16, 3.19.13, 3.20.9, 3.21.7 ou 3.22.2.
Sources
Priorisation DFS : P4 · 1 source(s).