sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Ventania em São Paulo desvia oito voos para Viracopos e afeta operações nos aeroportos da capital
30 de julho de 2026
Capcom quer lançar um Resident Evil por ano e pode transformar Pragmata em franquia
30 de julho de 2026
EBC lança convocatória do Prêmio TV Brasil Petrobras Para Elas
29 de julho de 2026
Vendaval destelha mercado e derruba árvores na região de Campinas; veja vídeo
29 de julho de 2026
quinta-feira, julho 30, 2026
Top Posts
Ventania em São Paulo desvia oito voos para...
Capcom quer lançar um Resident Evil por ano...
EBC lança convocatória do Prêmio TV Brasil Petrobras...
Vendaval destelha mercado e derruba árvores na região...
LEGO Batman: Legacy of the Dark Knight e...
Trecho de rua no Jardim Guanabara será fechado...
IA da Anthropic encontra falha em sistema de...
Carro capota na Rodovia Miguel Melhado de Campos...
Por que há tantos VW SP2, TL e...
Jensen Huang diz que IA mudará tarefas e...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Ventania em São Paulo desvia oito voos para Viracopos e afeta operações nos aeroportos da capital
30 de julho de 2026
Capcom quer lançar um Resident Evil por ano e pode transformar Pragmata em franquia
30 de julho de 2026
EBC lança convocatória do Prêmio TV Brasil Petrobras Para Elas
29 de julho de 2026
Vendaval destelha mercado e derruba árvores na região de Campinas; veja vídeo
29 de julho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Ventania em São Paulo desvia oito voos para Viracopos e afeta operações nos aeroportos da capital
30 de julho de 2026
Capcom quer lançar um Resident Evil por ano e pode transformar Pragmata em franquia
30 de julho de 2026
EBC lança convocatória do Prêmio TV Brasil Petrobras Para Elas
29 de julho de 2026
Vendaval destelha mercado e derruba árvores na região de Campinas; veja vídeo
29 de julho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

GitHub corrige falha crítica que permitia invadir repositórios com um comando

por SampaNews 29 de abril de 2026
29 de abril de 2026
38

Pesquisadores da empresa de segurança Wiz descobriram uma vulnerabilidade crítica na infraestrutura interna do GitHub. Ela permitia a qualquer usuário autenticado a capacidade de executar comandos arbitrários nos servidores da plataforma.

A falha, registrada como CVE-2026-3854, afetou tanto o GitHub.com quanto o GitHub Enterprise Server e foi explorada usando apenas um cliente git padrão e um único comando. A vulnerabilidade foi encontrada com ajuda de inteligência artificial, o que os pesquisadores apontam como uma mudança significativa na forma como esse tipo de falha é identificado.

smart_display

Nossos vídeos em destaque

O GitHub corrigiu o problema no GitHub.com em menos de seis horas após o recebimento do relatório. Para o Enterprise Server, patches foram lançados e o CVE foi publicado, mas 88% das instâncias ainda estavam vulneráveis no momento da divulgação.

O GitHub publicou o CVE-2026-3854 em 13 de março de 2026, classificando a falha como de alta severidade no GitHub Enterprise Server. Imagem: Wiz.

Como funciona o pipeline interno do GitHub

Para entender a falha, é preciso entender o que acontece quando alguém executa um git push. O comando passa por uma cadeia de serviços internos antes de ser aceito pela plataforma.

O primeiro serviço, chamado babeld, funciona como um proxy que recebe a conexão do usuário e repassa a autenticação para o gitauth. Esse segundo serviço verifica as credenciais e define as políticas de segurança da sessão, como limites de tamanho de arquivo e regras de nomenclatura de branches.

As informações são então empacotadas em um cabeçalho interno chamado X-Stat e enviadas ao próximo serviço.

GitHub RCE (1).png
Diagrama da Wiz Research mostra o caminho de um git push pelos serviços internos do GitHub até a validação final de segurança. Imagem: Wiz.

O X-Stat usa um formato simples de pares chave=valor separados por ponto e vírgula. Um terceiro serviço, o gitrpcd, lê esse cabeçalho e prepara o ambiente para os processos seguintes. O detalhe crítico está nas regras de parsing, que seguem a lógica de “último valor vence”.

Se uma mesma chave aparece duas vezes no cabeçalho, o valor mais recente sobrescreve o anterior.

A brecha estava na falta de sanitização

O git permite que usuários enviem opções arbitrárias junto com um push usando o parâmetro -o. Essas opções são incorporadas diretamente no cabeçalho X-Stat pelo babeld, sem nenhuma remoção ou escaping do caractere ponto e vírgula.

GitHub RCE (2).png
Um único push malicioso comprometia nós de armazenamento compartilhado e dava acesso de leitura e escrita a milhões de repositórios de outros usuários. Imagem: Wiz.

Isso criou o problema. Um atacante podia incluir um ponto e vírgula em uma opção de push seguido por um campo de segurança legítimo do X-Stat. O babeld copiava esse valor sem modificação, inserindo campos extras no cabeçalho. Como o gitrpcd usa a lógica de “último vence”, o campo injetado sobrescrevia o original.

Na prática, isso permitia desabilitar verificações de segurança como o limite de tamanho de arquivos simplesmente enviando um push com a opção correta.

De injeção de campo para execução de código

Os pesquisadores foram além da desativação de políticas. Ao analisar o binário do hook de pré-recebimento, componente responsável por validar um push antes de aceitá-lo, descobriram que ele tem dois caminhos de execução distintos.

ataque-vaza-credenciais-de-plataforma-de-códigos
A falha permitia que um atacante autenticado executasse comandos remotos nos servidores do GitHub sem nenhuma ferramenta especial.

O caminho de produção executa hooks em uma sandbox isolada. O outro caminho executa os hooks diretamente, sem isolamento, com acesso completo ao sistema de arquivos. A escolha entre os dois é feita com base no campo rails_env do X-Stat, que era injetável pela mesma técnica.

A cadeia de exploração completa envolve três injeções. Primeiro, o campo rails_env é substituído por um valor não-produção para sair da sandbox. Depois, o campo custom_hooks_dir é alterado para controlar o diretório onde o binário busca scripts de hook.

Por fim, o campo repo_pre_receive_hooks é injetado com uma definição de hook que usa path traversal, técnica que navega por diretórios usando sequências como ../, para apontar para um binário arbitrário no sistema. Esse binário é então executado como o usuário do serviço git, com acesso amplo ao servidor.

a-imagem-mostra-uma-tela-de-programação-com-números-binários-0-e-1
A descoberta foi possível graças a ferramentas de engenharia reversa com inteligência artificial, que aceleraram a análise dos binários internos da plataforma.

O mesmo ataque funcionou no GitHub.com

Os pesquisadores testaram a exploração no GitHub.com e encontraram uma diferença inicial. Os hooks customizados nunca eram executados. Investigando mais, identificaram um campo no X-Stat que controla se o servidor opera em modo enterprise.

No Enterprise Server, esse campo é verdadeiro por padrão. No GitHub.com, é falso, o que desativa o caminho dos hooks customizados.

O campo também era injetável. Com mais uma injeção, a cadeia completa funcionou no GitHub.com. Os pesquisadores conseguiram executar comandos nos servidores de armazenamento compartilhados da plataforma como o usuário git, que por design tem acesso de leitura a todos os repositórios hospedados naquele nó.

criminosos-usam-github-para-espalhar-malware-disfarcado-de-correcoes-thumb.png
O GitHub corrigiu o problema em menos de seis horas após receber o relatório da Wiz e liberou patches para o Enterprise Server.

A equipe confirmou que os nós comprometidos hospedavam milhões de repositórios de usuários e organizações diferentes. Eles não acessaram o conteúdo de repositórios de terceiros, mas validaram que as permissões do usuário git permitiriam esse acesso.

O papel da IA na descoberta

A Wiz usou ferramentas de engenharia reversa aumentadas por IA, especificamente o IDA MCP, para analisar os binários compilados do GitHub e reconstruir os protocolos internos.

Segundo os pesquisadores, esse tipo de análise não seria viável manualmente em tempo razoável. A descoberta aponta para uma tendência crescente: vulnerabilidades em sistemas fechados e complexos sendo encontradas com ajuda de IA.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Incêndio em funilaria gera muita fumaça no Jardim do Trevo
próxima postagem
Escala 6×1: Posso apresentar o relatório entre 20 e 22 de maio, diz Leo Prates

Você também pode gostar

Capcom quer lançar um Resident Evil por ano...

30 de julho de 2026

LEGO Batman: Legacy of the Dark Knight e...

29 de julho de 2026

IA da Anthropic encontra falha em sistema de...

29 de julho de 2026

Jensen Huang diz que IA mudará tarefas e...

29 de julho de 2026

POSTS MAIS RECENTES

  • Ventania em São Paulo desvia oito voos para Viracopos e afeta operações nos aeroportos da capital
  • Capcom quer lançar um Resident Evil por ano e pode transformar Pragmata em franquia
  • EBC lança convocatória do Prêmio TV Brasil Petrobras Para Elas
  • Vendaval destelha mercado e derruba árvores na região de Campinas; veja vídeo
  • LEGO Batman: Legacy of the Dark Knight e mais jogos de Xbox com até 85% OFF; confira

Siga-nos

  • Recente
  • Popular
  • Ventania em São Paulo desvia oito voos para Viracopos e afeta operações nos aeroportos da capital

    30 de julho de 2026
  • Capcom quer lançar um Resident Evil por ano e pode transformar Pragmata em franquia

    30 de julho de 2026
  • EBC lança convocatória do Prêmio TV Brasil Petrobras Para Elas

    29 de julho de 2026
  • Vendaval destelha mercado e derruba árvores na região de Campinas; veja vídeo

    29 de julho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Trecho de rua no Jardim Guanabara será fechado...

29 de julho de 2026

IA da Anthropic encontra falha em sistema de...

29 de julho de 2026

Carro capota na Rodovia Miguel Melhado de Campos...

29 de julho de 2026

Por que há tantos VW SP2, TL e...

29 de julho de 2026

Jensen Huang diz que IA mudará tarefas e...

29 de julho de 2026

Leitura obrigatória

  • Ventania em São Paulo desvia oito voos para Viracopos e afeta operações nos aeroportos da capital

    30 de julho de 2026
  • Capcom quer lançar um Resident Evil por ano e pode transformar Pragmata em franquia

    30 de julho de 2026
  • EBC lança convocatória do Prêmio TV Brasil Petrobras Para Elas

    29 de julho de 2026
  • Vendaval destelha mercado e derruba árvores na região de Campinas; veja vídeo

    29 de julho de 2026
  • LEGO Batman: Legacy of the Dark Knight e mais jogos de Xbox com até 85% OFF; confira

    29 de julho de 2026

Newsletter

Posts relacionados

  • Capcom quer lançar um Resident Evil por ano e pode transformar Pragmata em franquia

    30 de julho de 2026
  • LEGO Batman: Legacy of the Dark Knight e mais jogos de Xbox com até 85% OFF; confira

    29 de julho de 2026
  • IA da Anthropic encontra falha em sistema de segurança testado pelo governo dos EUA

    29 de julho de 2026
  • Jensen Huang diz que IA mudará tarefas e criará novos empregos, não vagas

    29 de julho de 2026
  • Ataque cibernético coordenado atinge 30 estações de água nos Estados Unidos e mobiliza força-tarefa

    29 de julho de 2026

Mais vistas da semana

(Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”
6 de fevereiro de 2026
Gemini 3.5 Pro pode ter sido adiado para melhorar capacidade de programação
17 de julho de 2026
Espanha domina Argentina, vence na prorrogação e leva o bi da Copa
19 de julho de 2026

Postagens Aleatórias

Steam libera dois jogos de graça com ótimas avaliações por tempo limitado! Resgate agora (12)
12 de junho de 2026
Frente fria segue hoje e reforça sensação de frio
15 de julho de 2026
Anvisa suspende corticoide e remédio para colesterol; veja quais lotes
18 de maio de 2026

Categorias Populares

  • Tecnologia (6.738)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (2.363)
  • Negócios (1.271)
  • Bragança Paulista (1.256)
  • Auto (1.256)
  • Economia (1.255)
  • Esporte (887)
  • Saúde (545)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home