Aller au contenu
Développeur Full Stack
, ,

GitHub Enterprise Server : contrôle d’autorisation insuffisant sur la branche par défaut via GraphQL

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans GitHub Enterprise Server, un collaborateur disposant d’un accès en écriture pouvait, via l’API GraphQL, supprimer la branche par défaut et faire sélectionner une branche contrôlée par l’attaquant. Dans les dépôts exigeant une revue de pull request sans interdire la suppression de branche, cela pouvait contourner cette protection ; appliquer la version corrigée correspondant à la série utilisée.

GraphQL
IdentifiantCVE-2026-103620
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.18.16, 3.19.13, 3.20.9, 3.21.7, 3.22.2

Source : NVD — CVE-2026-103620

Analyse technique

La vulnérabilité concerne le contrôle d’autorisation de la suppression de la branche par défaut via GraphQL ; l’impact décrit dépend de la configuration de protection des branches du dépôt.

Impact, versions et correctif

Événement datéLa publication NVD fournie est datée du 2026-10-06 à 19:17:39Z, soit le 2026-10-06 à 21:17:39+02:00, dans la période demandée.
ImpactUn collaborateur avec accès en écriture pouvait faire basculer la branche par défaut vers du contenu contrôlé par l’attaquant dans certaines configurations.
Versions affectéesVersions prises en charge des séries 3.18, 3.19, 3.20, 3.21 et 3.22, avant leurs correctifs respectifs.
Version corrigée3.18.16, 3.19.13, 3.20.9, 3.21.7, 3.22.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6
Publication2026-10-06T21:17:39+02:00
Mise à jour2026-10-06T19:17:39.700Z

Action recommandée

Installer le correctif correspondant à la série GitHub Enterprise Server : 3.18.16, 3.19.13, 3.20.9, 3.21.7 ou 3.22.2.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :