sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

cPanel corrige falha crítica que permitia invasão de servidores
29 de abril de 2026
Alcolumbre cravou derrota de Messias antes de votação no plenário do Senado
29 de abril de 2026
Natanzinho, Alok e Luan Santana agitam a segunda semana da Expoagro no Posto de Monta
29 de abril de 2026
Quase 2,9 bilhões de credenciais foram vazadas em 2025, aponta relatório
29 de abril de 2026
quarta-feira, abril 29, 2026
Top Posts
cPanel corrige falha crítica que permitia invasão de...
Alcolumbre cravou derrota de Messias antes de votação...
Natanzinho, Alok e Luan Santana agitam a segunda...
Quase 2,9 bilhões de credenciais foram vazadas em...
Aliados de Lula sugerem demissão de indicados por...
Kingdom Come: Deliverance II e mais jogos de...
Criança de 4 anos é atropelada em frente...
“Resultado é mais sobre Lula do que Messias”,...
Visa testa IA agêntica que paga suas contas...
Histórico: 1ª mulher assume a PM de SP...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

cPanel corrige falha crítica que permitia invasão de servidores
29 de abril de 2026
Alcolumbre cravou derrota de Messias antes de votação no plenário do Senado
29 de abril de 2026
Natanzinho, Alok e Luan Santana agitam a segunda semana da Expoagro no Posto de Monta
29 de abril de 2026
Quase 2,9 bilhões de credenciais foram vazadas em 2025, aponta relatório
29 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

cPanel corrige falha crítica que permitia invasão de servidores
29 de abril de 2026
Alcolumbre cravou derrota de Messias antes de votação no plenário do Senado
29 de abril de 2026
Natanzinho, Alok e Luan Santana agitam a segunda semana da Expoagro no Posto de Monta
29 de abril de 2026
Quase 2,9 bilhões de credenciais foram vazadas em 2025, aponta relatório
29 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

GitHub corrige falha crítica que permitia invadir repositórios com um comando

por SampaNews 29 de abril de 2026
29 de abril de 2026
6

Pesquisadores da empresa de segurança Wiz descobriram uma vulnerabilidade crítica na infraestrutura interna do GitHub. Ela permitia a qualquer usuário autenticado a capacidade de executar comandos arbitrários nos servidores da plataforma.

A falha, registrada como CVE-2026-3854, afetou tanto o GitHub.com quanto o GitHub Enterprise Server e foi explorada usando apenas um cliente git padrão e um único comando. A vulnerabilidade foi encontrada com ajuda de inteligência artificial, o que os pesquisadores apontam como uma mudança significativa na forma como esse tipo de falha é identificado.

smart_display

Nossos vídeos em destaque

O GitHub corrigiu o problema no GitHub.com em menos de seis horas após o recebimento do relatório. Para o Enterprise Server, patches foram lançados e o CVE foi publicado, mas 88% das instâncias ainda estavam vulneráveis no momento da divulgação.

O GitHub publicou o CVE-2026-3854 em 13 de março de 2026, classificando a falha como de alta severidade no GitHub Enterprise Server. Imagem: Wiz.

Como funciona o pipeline interno do GitHub

Para entender a falha, é preciso entender o que acontece quando alguém executa um git push. O comando passa por uma cadeia de serviços internos antes de ser aceito pela plataforma.

O primeiro serviço, chamado babeld, funciona como um proxy que recebe a conexão do usuário e repassa a autenticação para o gitauth. Esse segundo serviço verifica as credenciais e define as políticas de segurança da sessão, como limites de tamanho de arquivo e regras de nomenclatura de branches.

As informações são então empacotadas em um cabeçalho interno chamado X-Stat e enviadas ao próximo serviço.

GitHub RCE (1).png
Diagrama da Wiz Research mostra o caminho de um git push pelos serviços internos do GitHub até a validação final de segurança. Imagem: Wiz.

O X-Stat usa um formato simples de pares chave=valor separados por ponto e vírgula. Um terceiro serviço, o gitrpcd, lê esse cabeçalho e prepara o ambiente para os processos seguintes. O detalhe crítico está nas regras de parsing, que seguem a lógica de “último valor vence”.

Se uma mesma chave aparece duas vezes no cabeçalho, o valor mais recente sobrescreve o anterior.

A brecha estava na falta de sanitização

O git permite que usuários enviem opções arbitrárias junto com um push usando o parâmetro -o. Essas opções são incorporadas diretamente no cabeçalho X-Stat pelo babeld, sem nenhuma remoção ou escaping do caractere ponto e vírgula.

GitHub RCE (2).png
Um único push malicioso comprometia nós de armazenamento compartilhado e dava acesso de leitura e escrita a milhões de repositórios de outros usuários. Imagem: Wiz.

Isso criou o problema. Um atacante podia incluir um ponto e vírgula em uma opção de push seguido por um campo de segurança legítimo do X-Stat. O babeld copiava esse valor sem modificação, inserindo campos extras no cabeçalho. Como o gitrpcd usa a lógica de “último vence”, o campo injetado sobrescrevia o original.

Na prática, isso permitia desabilitar verificações de segurança como o limite de tamanho de arquivos simplesmente enviando um push com a opção correta.

De injeção de campo para execução de código

Os pesquisadores foram além da desativação de políticas. Ao analisar o binário do hook de pré-recebimento, componente responsável por validar um push antes de aceitá-lo, descobriram que ele tem dois caminhos de execução distintos.

ataque-vaza-credenciais-de-plataforma-de-códigos
A falha permitia que um atacante autenticado executasse comandos remotos nos servidores do GitHub sem nenhuma ferramenta especial.

O caminho de produção executa hooks em uma sandbox isolada. O outro caminho executa os hooks diretamente, sem isolamento, com acesso completo ao sistema de arquivos. A escolha entre os dois é feita com base no campo rails_env do X-Stat, que era injetável pela mesma técnica.

A cadeia de exploração completa envolve três injeções. Primeiro, o campo rails_env é substituído por um valor não-produção para sair da sandbox. Depois, o campo custom_hooks_dir é alterado para controlar o diretório onde o binário busca scripts de hook.

Por fim, o campo repo_pre_receive_hooks é injetado com uma definição de hook que usa path traversal, técnica que navega por diretórios usando sequências como ../, para apontar para um binário arbitrário no sistema. Esse binário é então executado como o usuário do serviço git, com acesso amplo ao servidor.

a-imagem-mostra-uma-tela-de-programação-com-números-binários-0-e-1
A descoberta foi possível graças a ferramentas de engenharia reversa com inteligência artificial, que aceleraram a análise dos binários internos da plataforma.

O mesmo ataque funcionou no GitHub.com

Os pesquisadores testaram a exploração no GitHub.com e encontraram uma diferença inicial. Os hooks customizados nunca eram executados. Investigando mais, identificaram um campo no X-Stat que controla se o servidor opera em modo enterprise.

No Enterprise Server, esse campo é verdadeiro por padrão. No GitHub.com, é falso, o que desativa o caminho dos hooks customizados.

O campo também era injetável. Com mais uma injeção, a cadeia completa funcionou no GitHub.com. Os pesquisadores conseguiram executar comandos nos servidores de armazenamento compartilhados da plataforma como o usuário git, que por design tem acesso de leitura a todos os repositórios hospedados naquele nó.

criminosos-usam-github-para-espalhar-malware-disfarcado-de-correcoes-thumb.png
O GitHub corrigiu o problema em menos de seis horas após receber o relatório da Wiz e liberou patches para o Enterprise Server.

A equipe confirmou que os nós comprometidos hospedavam milhões de repositórios de usuários e organizações diferentes. Eles não acessaram o conteúdo de repositórios de terceiros, mas validaram que as permissões do usuário git permitiriam esse acesso.

O papel da IA na descoberta

A Wiz usou ferramentas de engenharia reversa aumentadas por IA, especificamente o IDA MCP, para analisar os binários compilados do GitHub e reconstruir os protocolos internos.

Segundo os pesquisadores, esse tipo de análise não seria viável manualmente em tempo razoável. A descoberta aponta para uma tendência crescente: vulnerabilidades em sistemas fechados e complexos sendo encontradas com ajuda de IA.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Incêndio em funilaria gera muita fumaça no Jardim do Trevo
próxima postagem
Escala 6×1: Posso apresentar o relatório entre 20 e 22 de maio, diz Leo Prates

Você também pode gostar

cPanel corrige falha crítica que permitia invasão de...

29 de abril de 2026

Quase 2,9 bilhões de credenciais foram vazadas em...

29 de abril de 2026

Kingdom Come: Deliverance II e mais jogos de...

29 de abril de 2026

Visa testa IA agêntica que paga suas contas...

29 de abril de 2026

POSTS MAIS RECENTES

  • cPanel corrige falha crítica que permitia invasão de servidores
  • Alcolumbre cravou derrota de Messias antes de votação no plenário do Senado
  • Natanzinho, Alok e Luan Santana agitam a segunda semana da Expoagro no Posto de Monta
  • Quase 2,9 bilhões de credenciais foram vazadas em 2025, aponta relatório
  • Aliados de Lula sugerem demissão de indicados por Alcolumbre no governo, diz jornal

Siga-nos

  • Recente
  • Popular
  • cPanel corrige falha crítica que permitia invasão de servidores

    29 de abril de 2026
  • Alcolumbre cravou derrota de Messias antes de votação no plenário do Senado

    29 de abril de 2026
  • Natanzinho, Alok e Luan Santana agitam a segunda semana da Expoagro no Posto de Monta

    29 de abril de 2026
  • Quase 2,9 bilhões de credenciais foram vazadas em 2025, aponta relatório

    29 de abril de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

Kingdom Come: Deliverance II e mais jogos de...

29 de abril de 2026

Criança de 4 anos é atropelada em frente...

29 de abril de 2026

“Resultado é mais sobre Lula do que Messias”,...

29 de abril de 2026

Visa testa IA agêntica que paga suas contas...

29 de abril de 2026

Histórico: 1ª mulher assume a PM de SP...

29 de abril de 2026

Leitura obrigatória

  • cPanel corrige falha crítica que permitia invasão de servidores

    29 de abril de 2026
  • Alcolumbre cravou derrota de Messias antes de votação no plenário do Senado

    29 de abril de 2026
  • Natanzinho, Alok e Luan Santana agitam a segunda semana da Expoagro no Posto de Monta

    29 de abril de 2026
  • Quase 2,9 bilhões de credenciais foram vazadas em 2025, aponta relatório

    29 de abril de 2026
  • Aliados de Lula sugerem demissão de indicados por Alcolumbre no governo, diz jornal

    29 de abril de 2026

Newsletter

Posts relacionados

  • cPanel corrige falha crítica que permitia invasão de servidores

    29 de abril de 2026
  • Quase 2,9 bilhões de credenciais foram vazadas em 2025, aponta relatório

    29 de abril de 2026
  • Kingdom Come: Deliverance II e mais jogos de Xbox com até 90% OFF; aproveite

    29 de abril de 2026
  • Visa testa IA agêntica que paga suas contas ‘sozinha’

    29 de abril de 2026
  • Presente para o Dia das Mães: melhores eletrônicos para presentear

    29 de abril de 2026

Mais vistas da semana

Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
CS São José é furtado e tem parte dos atendimentos suspensos
27 de abril de 2026
Interesse feminino em esportes tem skate em alta e avanço do futebol
24 de abril de 2026

Postagens Aleatórias

EUA x Irã: confira o que marcou o 18º dia de guerra no Oriente Médio
17 de março de 2026
Que fim levou o Media Player Classic, programa leve que rodava vídeos no PC?
11 de abril de 2026
Com o avanço da IA, demissões no setor tech crescem 40%
29 de abril de 2026

Categorias Populares

  • Tecnologia (3.497)
  • Política (2.621)
  • Mundo (2.475)
  • Campinas (1.172)
  • Negócios (922)
  • Economia (912)
  • Auto (690)
  • Bragança Paulista (640)
  • Esporte (389)
  • Cultura (279)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home