CVE-2026-9312
A server-side request forgery (SSRF) vulnerability was identified in GitHub Enterprise Server that allowed an unauthenticated attacker to send crafted requests to internal services by exploiting insufficient input validation in an upload endpoint. By injecting path traversal content into request parameters, an attacker could bypass the intended request flow and redirect internal API calls, potentially accessing internal services and exposing sensitive credentials. This vulnerability affected all versions of GitHub Enterprise Server prior to 3.22 and was fixed in versions 3.17.17, 3.18.11, 3.19.8, 3.20.4, and 3.21.2. This vulnerability was reported via the GitHub Bug Bounty program.
CVSS
- Versión: 4.0
- Vector: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- Puntuación base: 9.2
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.59%
- Percentil entre todas las CVEs puntuadas: 46
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
🎯 Técnicas ATT&CK
Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.
- Explotación
T1190Exploit Public-Facing Applicationinitial access85 % - Impacto principal
T1090Proxycommand and control90 % - Impacto secundario
T1552Unsecured Credentialscredential access80 %
SSRF en endpoint de carga sin autenticación (AV:N, PR:N, UI:N) permite redirigir solicitudes a servicios internos y exponer credenciales. CWE-918 confirma SSRF. Impactos: proxy/SSRF (T1090), lectura de datos sensibles (T1552) y credenciales (T1078).
Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.
🛡️ Mitigaciones ATT&CK que cubren estas técnicas
Tecnologías afectadas (1)
CWE
- CWE-918
Referencias
- https://docs.github.com/en/enterprise-server@3.17/admin/release-notes#3.17.17
- https://docs.github.com/en/enterprise-server@3.18/admin/release-notes#3.18.11
- https://docs.github.com/en/enterprise-server@3.19/admin/release-notes#3.19.8
- https://docs.github.com/en/enterprise-server@3.20/admin/release-notes#3.20.4
- https://docs.github.com/en/enterprise-server@3.21/admin/release-notes#3.21.2
JSON original (NVD)
Mostrar
{
"id": "CVE-2026-9312",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2026-9312",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "no"
},
{
"technicalImpact": "total"
}
],
"version": "2.0.3",
"timestamp": "2026-05-27T00:00:00+00:00"
}
}
],
"cvssMetricV31": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 8.2,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N",
"integrityImpact": "LOW",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 4.2,
"exploitabilityScore": 3.9
}
],
"cvssMetricV40": [
{
"type": "Secondary",
"source": "product-cna@github.com",
"cvssData": {
"Safety": "NOT_DEFINED",
"version": "4.0",
"Recovery": "NOT_DEFINED",
"baseScore": 9.2,
"Automatable": "NOT_DEFINED",
"attackVector": "NETWORK",
"baseSeverity": "CRITICAL",
"valueDensity": "NOT_DEFINED",
"vectorString": "CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
"exploitMaturity": "NOT_DEFINED",
"providerUrgency": "NOT_DEFINED",
"userInteraction": "NONE",
"attackComplexity": "HIGH",
"attackRequirements": "PRESENT",
"privilegesRequired": "NONE",
"subIntegrityImpact": "NONE",
"vulnIntegrityImpact": "HIGH",
"integrityRequirement": "NOT_DEFINED",
"modifiedAttackVector": "NOT_DEFINED",
"subAvailabilityImpact": "NONE",
"vulnAvailabilityImpact": "HIGH",
"availabilityRequirement": "NOT_DEFINED",
"modifiedUserInteraction": "NOT_DEFINED",
"modifiedAttackComplexity": "NOT_DEFINED",
"subConfidentialityImpact": "NONE",
"vulnConfidentialityImpact": "HIGH",
"confidentialityRequirement": "NOT_DEFINED",
"modifiedAttackRequirements": "NOT_DEFINED",
"modifiedPrivilegesRequired": "NOT_DEFINED",
"modifiedSubIntegrityImpact": "NOT_DEFINED",
"modifiedVulnIntegrityImpact": "NOT_DEFINED",
"vulnerabilityResponseEffort": "NOT_DEFINED",
"modifiedSubAvailabilityImpact": "NOT_DEFINED",
"modifiedVulnAvailabilityImpact": "NOT_DEFINED",
"modifiedSubConfidentialityImpact": "NOT_DEFINED",
"modifiedVulnConfidentialityImpact": "NOT_DEFINED"
}
}
]
},
"affected": [
{
"source": "product-cna@github.com",
"affectedData": [
{
"vendor": "GitHub",
"product": "Enterprise Server",
"versions": [
{
"status": "affected",
"changes": [
{
"at": "3.16.20",
"status": "unaffected"
}
],
"version": "3.16.0",
"versionType": "semver",
"lessThanOrEqual": "3.16.19"
},
{
"status": "affected",
"changes": [
{
"at": "3.17.17",
"status": "unaffected"
}
],
"version": "3.17.0",
"versionType": "semver",
"lessThanOrEqual": "3.17.16"
},
{
"status": "affected",
"changes": [
{
"at": "3.18.11",
"status": "unaffected"
}
],
"version": "3.18.0",
"versionType": "semver",
"lessThanOrEqual": "3.18.10"
},
{
"status": "affected",
"changes": [
{
"at": "3.19.8",
"status": "unaffected"
}
],
"version": "3.19.0",
"versionType": "semver",
"lessThanOrEqual": "3.19.7"
},
{
"status": "affected",
"changes": [
{
"at": "3.20.4",
"status": "unaffected"
}
],
"version": "3.20.0",
"versionType": "semver",
"lessThanOrEqual": "3.20.3"
},
{
"status": "affected",
"changes": [
{
"at": "3.21.1",
"status": "unaffected"
}
],
"version": "3.21.0",
"lessThan": "3.21.1",
"versionType": "semver"
}
],
"defaultStatus": "affected"
}
]
}
],
"published": "2026-05-27T00:16:39.020",
"references": [
{
"url": "https://docs.github.com/en/enterprise-server@3.17/admin/release-notes#3.17.17",
"tags": [
"Product",
"Release Notes"
],
"source": "product-cna@github.com"
},
{
"url": "https://docs.github.com/en/enterprise-server@3.18/admin/release-notes#3.18.11",
"tags": [
"Product",
"Release Notes"
],
"source": "product-cna@github.com"
},
{
"url": "https://docs.github.com/en/enterprise-server@3.19/admin/release-notes#3.19.8",
"tags": [
"Product",
"Release Notes"
],
"source": "product-cna@github.com"
},
{
"url": "https://docs.github.com/en/enterprise-server@3.20/admin/release-notes#3.20.4",
"tags": [
"Product",
"Release Notes"
],
"source": "product-cna@github.com"
},
{
"url": "https://docs.github.com/en/enterprise-server@3.21/admin/release-notes#3.21.2",
"source": "product-cna@github.com"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Secondary",
"source": "product-cna@github.com",
"description": [
{
"lang": "en",
"value": "CWE-918"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "A server-side request forgery (SSRF) vulnerability was identified in GitHub Enterprise Server that allowed an unauthenticated attacker to send crafted requests to internal services by exploiting insufficient input validation in an upload endpoint. By injecting path traversal content into request parameters, an attacker could bypass the intended request flow and redirect internal API calls, potentially accessing internal services and exposing sensitive credentials. This vulnerability affected all versions of GitHub Enterprise Server prior to 3.22 and was fixed in versions 3.17.17, 3.18.11, 3.19.8, 3.20.4, and 3.21.2. This vulnerability was reported via the GitHub Bug Bounty program."
},
{
"lang": "es",
"value": "Una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) fue identificada en GitHub Enterprise Server que permitía a un atacante no autenticado enviar peticiones manipuladas a servicios internos explotando una validación de entrada insuficiente en un punto final de carga. Al inyectar contenido de salto de ruta en los parámetros de la petición, un atacante podría eludir el flujo de petición previsto y redirigir llamadas internas a la API, accediendo potencialmente a servicios internos y exponiendo credenciales sensibles. Esta vulnerabilidad afectó a todas las versiones de GitHub Enterprise Server anteriores a la 3.22 y fue corregida en las versiones 3.16.20, 3.17.17, 3.18.11, 3.19.8, 3.20.4 y 3.21.1. Esta vulnerabilidad fue reportada a través del programa de recompensas por errores de GitHub."
}
],
"lastModified": "2026-07-23T11:10:00.120",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5E49E067-C9D1-4F1C-A2CF-07FE4BF914C3",
"versionEndExcluding": "3.16.19",
"versionStartIncluding": "3.16.0"
},
{
"criteria": "cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5FBFDB4E-1878-499C-9D00-52E9C074F3C9",
"versionEndExcluding": "3.17.16",
"versionStartIncluding": "3.17.0"
},
{
"criteria": "cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "B3D5BD25-0F18-4915-9399-D42302247396",
"versionEndExcluding": "3.18.10",
"versionStartIncluding": "3.18.0"
},
{
"criteria": "cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "4FF939CE-B42A-4091-ACF0-AF80FFBFDC25",
"versionEndExcluding": "3.19.7",
"versionStartIncluding": "3.19.0"
},
{
"criteria": "cpe:2.3:a:github:enterprise_server:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "BA3298CD-3841-491D-8056-7AC03FC6473F",
"versionEndExcluding": "3.20.3",
"versionStartIncluding": "3.20.0"
},
{
"criteria": "cpe:2.3:a:github:enterprise_server:3.21.1:rc1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "E414D970-938C-4D0A-8457-EC880C2B6282"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "product-cna@github.com"
}