sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Quanto vai custar GTA 6? CEO fala sobre preço e promete valor justo
30 de abril de 2026
“Cabe ao Senado explicar”, diz Guimarães após rejeição de Messias
30 de abril de 2026
Conheça tudo sobre A Última Casa, nova ficção científica da Netflix com Wagner Moura
30 de abril de 2026
Antes de ataque em jantar com Trump, atirador tirou ‘selfie’ com armas
30 de abril de 2026
quinta-feira, abril 30, 2026
Top Posts
Quanto vai custar GTA 6? CEO fala sobre...
“Cabe ao Senado explicar”, diz Guimarães após rejeição...
Conheça tudo sobre A Última Casa, nova ficção...
Antes de ataque em jantar com Trump, atirador...
Alessandro Vieira lamenta rejeição de Messias, mas prega...
Fim do MagSafe no iPhone vira debate na...
Carne estragada: Polícia apreende 3 toneladas em armazém
Com derrota de Messias, indicação ao STF pode...
Play Store libera 5 jogos grátis por tempo...
Justiça suspende eleição na Santa Casa de Campinas...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Quanto vai custar GTA 6? CEO fala sobre preço e promete valor justo
30 de abril de 2026
“Cabe ao Senado explicar”, diz Guimarães após rejeição de Messias
30 de abril de 2026
Conheça tudo sobre A Última Casa, nova ficção científica da Netflix com Wagner Moura
30 de abril de 2026
Antes de ataque em jantar com Trump, atirador tirou ‘selfie’ com armas
30 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Quanto vai custar GTA 6? CEO fala sobre preço e promete valor justo
30 de abril de 2026
“Cabe ao Senado explicar”, diz Guimarães após rejeição de Messias
30 de abril de 2026
Conheça tudo sobre A Última Casa, nova ficção científica da Netflix com Wagner Moura
30 de abril de 2026
Antes de ataque em jantar com Trump, atirador tirou ‘selfie’ com armas
30 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

GitHub corrige falha crítica que permitia invadir repositórios com um comando

por SampaNews 29 de abril de 2026
29 de abril de 2026
7

Pesquisadores da empresa de segurança Wiz descobriram uma vulnerabilidade crítica na infraestrutura interna do GitHub. Ela permitia a qualquer usuário autenticado a capacidade de executar comandos arbitrários nos servidores da plataforma.

A falha, registrada como CVE-2026-3854, afetou tanto o GitHub.com quanto o GitHub Enterprise Server e foi explorada usando apenas um cliente git padrão e um único comando. A vulnerabilidade foi encontrada com ajuda de inteligência artificial, o que os pesquisadores apontam como uma mudança significativa na forma como esse tipo de falha é identificado.

smart_display

Nossos vídeos em destaque

O GitHub corrigiu o problema no GitHub.com em menos de seis horas após o recebimento do relatório. Para o Enterprise Server, patches foram lançados e o CVE foi publicado, mas 88% das instâncias ainda estavam vulneráveis no momento da divulgação.

O GitHub publicou o CVE-2026-3854 em 13 de março de 2026, classificando a falha como de alta severidade no GitHub Enterprise Server. Imagem: Wiz.

Como funciona o pipeline interno do GitHub

Para entender a falha, é preciso entender o que acontece quando alguém executa um git push. O comando passa por uma cadeia de serviços internos antes de ser aceito pela plataforma.

O primeiro serviço, chamado babeld, funciona como um proxy que recebe a conexão do usuário e repassa a autenticação para o gitauth. Esse segundo serviço verifica as credenciais e define as políticas de segurança da sessão, como limites de tamanho de arquivo e regras de nomenclatura de branches.

As informações são então empacotadas em um cabeçalho interno chamado X-Stat e enviadas ao próximo serviço.

GitHub RCE (1).png
Diagrama da Wiz Research mostra o caminho de um git push pelos serviços internos do GitHub até a validação final de segurança. Imagem: Wiz.

O X-Stat usa um formato simples de pares chave=valor separados por ponto e vírgula. Um terceiro serviço, o gitrpcd, lê esse cabeçalho e prepara o ambiente para os processos seguintes. O detalhe crítico está nas regras de parsing, que seguem a lógica de “último valor vence”.

Se uma mesma chave aparece duas vezes no cabeçalho, o valor mais recente sobrescreve o anterior.

A brecha estava na falta de sanitização

O git permite que usuários enviem opções arbitrárias junto com um push usando o parâmetro -o. Essas opções são incorporadas diretamente no cabeçalho X-Stat pelo babeld, sem nenhuma remoção ou escaping do caractere ponto e vírgula.

GitHub RCE (2).png
Um único push malicioso comprometia nós de armazenamento compartilhado e dava acesso de leitura e escrita a milhões de repositórios de outros usuários. Imagem: Wiz.

Isso criou o problema. Um atacante podia incluir um ponto e vírgula em uma opção de push seguido por um campo de segurança legítimo do X-Stat. O babeld copiava esse valor sem modificação, inserindo campos extras no cabeçalho. Como o gitrpcd usa a lógica de “último vence”, o campo injetado sobrescrevia o original.

Na prática, isso permitia desabilitar verificações de segurança como o limite de tamanho de arquivos simplesmente enviando um push com a opção correta.

De injeção de campo para execução de código

Os pesquisadores foram além da desativação de políticas. Ao analisar o binário do hook de pré-recebimento, componente responsável por validar um push antes de aceitá-lo, descobriram que ele tem dois caminhos de execução distintos.

ataque-vaza-credenciais-de-plataforma-de-códigos
A falha permitia que um atacante autenticado executasse comandos remotos nos servidores do GitHub sem nenhuma ferramenta especial.

O caminho de produção executa hooks em uma sandbox isolada. O outro caminho executa os hooks diretamente, sem isolamento, com acesso completo ao sistema de arquivos. A escolha entre os dois é feita com base no campo rails_env do X-Stat, que era injetável pela mesma técnica.

A cadeia de exploração completa envolve três injeções. Primeiro, o campo rails_env é substituído por um valor não-produção para sair da sandbox. Depois, o campo custom_hooks_dir é alterado para controlar o diretório onde o binário busca scripts de hook.

Por fim, o campo repo_pre_receive_hooks é injetado com uma definição de hook que usa path traversal, técnica que navega por diretórios usando sequências como ../, para apontar para um binário arbitrário no sistema. Esse binário é então executado como o usuário do serviço git, com acesso amplo ao servidor.

a-imagem-mostra-uma-tela-de-programação-com-números-binários-0-e-1
A descoberta foi possível graças a ferramentas de engenharia reversa com inteligência artificial, que aceleraram a análise dos binários internos da plataforma.

O mesmo ataque funcionou no GitHub.com

Os pesquisadores testaram a exploração no GitHub.com e encontraram uma diferença inicial. Os hooks customizados nunca eram executados. Investigando mais, identificaram um campo no X-Stat que controla se o servidor opera em modo enterprise.

No Enterprise Server, esse campo é verdadeiro por padrão. No GitHub.com, é falso, o que desativa o caminho dos hooks customizados.

O campo também era injetável. Com mais uma injeção, a cadeia completa funcionou no GitHub.com. Os pesquisadores conseguiram executar comandos nos servidores de armazenamento compartilhados da plataforma como o usuário git, que por design tem acesso de leitura a todos os repositórios hospedados naquele nó.

criminosos-usam-github-para-espalhar-malware-disfarcado-de-correcoes-thumb.png
O GitHub corrigiu o problema em menos de seis horas após receber o relatório da Wiz e liberou patches para o Enterprise Server.

A equipe confirmou que os nós comprometidos hospedavam milhões de repositórios de usuários e organizações diferentes. Eles não acessaram o conteúdo de repositórios de terceiros, mas validaram que as permissões do usuário git permitiriam esse acesso.

O papel da IA na descoberta

A Wiz usou ferramentas de engenharia reversa aumentadas por IA, especificamente o IDA MCP, para analisar os binários compilados do GitHub e reconstruir os protocolos internos.

Segundo os pesquisadores, esse tipo de análise não seria viável manualmente em tempo razoável. A descoberta aponta para uma tendência crescente: vulnerabilidades em sistemas fechados e complexos sendo encontradas com ajuda de IA.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Incêndio em funilaria gera muita fumaça no Jardim do Trevo
próxima postagem
Escala 6×1: Posso apresentar o relatório entre 20 e 22 de maio, diz Leo Prates

Você também pode gostar

Quanto vai custar GTA 6? CEO fala sobre...

30 de abril de 2026

Conheça tudo sobre A Última Casa, nova ficção...

30 de abril de 2026

Fim do MagSafe no iPhone vira debate na...

30 de abril de 2026

Play Store libera 5 jogos grátis por tempo...

29 de abril de 2026

POSTS MAIS RECENTES

  • Quanto vai custar GTA 6? CEO fala sobre preço e promete valor justo
  • “Cabe ao Senado explicar”, diz Guimarães após rejeição de Messias
  • Conheça tudo sobre A Última Casa, nova ficção científica da Netflix com Wagner Moura
  • Antes de ataque em jantar com Trump, atirador tirou ‘selfie’ com armas
  • Alessandro Vieira lamenta rejeição de Messias, mas prega “faxina” no STF

Siga-nos

  • Recente
  • Popular
  • Quanto vai custar GTA 6? CEO fala sobre preço e promete valor justo

    30 de abril de 2026
  • “Cabe ao Senado explicar”, diz Guimarães após rejeição de Messias

    30 de abril de 2026
  • Conheça tudo sobre A Última Casa, nova ficção científica da Netflix com Wagner Moura

    30 de abril de 2026
  • Antes de ataque em jantar com Trump, atirador tirou ‘selfie’ com armas

    30 de abril de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

Fim do MagSafe no iPhone vira debate na...

30 de abril de 2026

Carne estragada: Polícia apreende 3 toneladas em armazém

30 de abril de 2026

Com derrota de Messias, indicação ao STF pode...

30 de abril de 2026

Play Store libera 5 jogos grátis por tempo...

29 de abril de 2026

Justiça suspende eleição na Santa Casa de Campinas...

29 de abril de 2026

Leitura obrigatória

  • Quanto vai custar GTA 6? CEO fala sobre preço e promete valor justo

    30 de abril de 2026
  • “Cabe ao Senado explicar”, diz Guimarães após rejeição de Messias

    30 de abril de 2026
  • Conheça tudo sobre A Última Casa, nova ficção científica da Netflix com Wagner Moura

    30 de abril de 2026
  • Antes de ataque em jantar com Trump, atirador tirou ‘selfie’ com armas

    30 de abril de 2026
  • Alessandro Vieira lamenta rejeição de Messias, mas prega “faxina” no STF

    30 de abril de 2026

Newsletter

Posts relacionados

  • Quanto vai custar GTA 6? CEO fala sobre preço e promete valor justo

    30 de abril de 2026
  • Conheça tudo sobre A Última Casa, nova ficção científica da Netflix com Wagner Moura

    30 de abril de 2026
  • Fim do MagSafe no iPhone vira debate na Apple e preocupa usuários

    30 de abril de 2026
  • Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (29)

    29 de abril de 2026
  • Sam Altman anuncia venda de ingressos com Bruno Mars, mas parceria nunca existiu

    29 de abril de 2026

Mais vistas da semana

Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
CS São José é furtado e tem parte dos atendimentos suspensos
27 de abril de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Aumentam as reclamações sobre falta de iluminação e fios soltos no Centro
23 de abril de 2026
Troca de regime, retaliação e aliados em risco: o que acontece se EUA atacarem o Irã
31 de janeiro de 2026
Irã lança mísseis contra Israel e sistemas de interceptação são acionados
28 de março de 2026

Categorias Populares

  • Tecnologia (3.502)
  • Política (2.626)
  • Mundo (2.476)
  • Campinas (1.175)
  • Negócios (922)
  • Economia (913)
  • Auto (690)
  • Bragança Paulista (640)
  • Esporte (389)
  • Cultura (281)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home