Kritische Sicherheitslücke in GitHub: Codeausführung per git push (CVE-2026-3854)

Wiz Research hat Ende März eine schwerwiegende Schwachstelle in der internen Git-Infrastruktur von GitHub entdeckt und verantwortungsvoll gemeldet. Die Lücke erlaubte es jedem angemeldeten Nutzer, mit einem einzigen git push-Befehl beliebigen Code auf GitHubs Backend-Servern auszuführen – ohne spezielle Werkzeuge, nur mit einem normalen Git-Client.

Das Kernproblem lag in der internen Kommunikation zwischen GitHubs Diensten: Push-Optionen, die Nutzer beim git push mitgeben können, wurden ungeprüft in einen internen Header übernommen. Da dieser Header Felder mit Semikolon trennt, konnte ein Angreifer über manipulierte Push-Optionen eigene sicherheitsrelevante Felder einschleusen und so Schutzmechanismen aushebeln – bis hin zur vollständigen Übernahme des Servers. Auf GitHub.com hätte die Lücke Zugriff auf Millionen öffentlicher und privater Repositories anderer Nutzer ermöglicht. GitHub hat die Lücke auf GitHub.com innerhalb von 6 Stunden nach der Meldung geschlossen.

Wer GitHub Enterprise Server (GHES) selbst betreibt, muss jetzt handeln: Zum Zeitpunkt der Veröffentlichung waren laut Wiz noch 88 % aller GHES-Instanzen verwundbar. Die gepatchten Versionen sind 3.14.24, 3.15.19, 3.16.15, 3.17.12, 3.18.6 und 3.19.3. Ein Update ist dringend und ohne Aufschub einzuspielen.

Wer nur GitHub.com nutzt, ist bereits geschützt und muss nichts unternehmen. Wer unsicher ist, ob die eigene GHES-Version betroffen ist, prüft dies unter Admin → Site admin → Management console oder über die API (/manage/v1/version). Alle Versionen bis einschliesslich 3.19.1 sind verwundbar.

Bemerkenswert ist auch, dass die Lücke mithilfe von KI-gestützter Reverse-Engineering-Analyse gefunden wurde – ein Hinweis darauf, dass solche Methoden künftig öfter zur Entdeckung tiefliegender Schwachstellen beitragen werden.

Originalartikel: https://www.wiz.io/blog/github-rce-cve-2026-3854

Related Posts

Medizintechnik-Konzern Stryker: Iranische Gruppe löscht 200.000 Geräte über Intune

Am 11. März 2026 wurde der US-amerikanische Medizintechnikkonzern Stryker Opfer eines gezielten Cyberangriffs, der erhebliche Störungen in der weltweiten Microsoft-Umgebung des Unternehmens verursachte. Betroffen waren Auftragsverarbeitung, Fertigung und Logistik – in Irland, dem größten Standort außerhalb der USA, wurden Mitarbeitende nach Hause geschickt. Die Hackergruppe Handala beansprucht die Tat für sich und gibt an, über 200.000 Geräte gelöscht und 50 TB Daten gestohlen zu haben.

Read More

Kritische Schwachstellen in NetScaler ADC und Gateway – sofortiges Update erforderlich

Citrix hat am 23. März 2026 ein Sicherheitsbulletin zu zwei Schwachstellen in NetScaler ADC und NetScaler Gateway veröffentlicht. Beide betreffen ausschliesslich selbst betriebene Installationen – wer die Cloud-verwalteten Dienste von Citrix nutzt, ist nicht betroffen.

Read More

Google warnt: KI macht Cyberangriffe schneller, gezielter und schwerer erkennbar

Google Cloud hat seinen Cybersecurity Forecast 2026 veröffentlicht – eine nüchterne Bestandsaufnahme der Bedrohungslage, die auf echten Vorfallsdaten und Geheimdiensterkenntnissen basiert. Die Kernaussage: KI ist längst kein Zukunftsthema mehr, sondern wird von Angreifern heute aktiv eingesetzt – für überzeugendere Phishing-Mails, täuschend echte Telefonanrufe (Vishing) mit geklonten Stimmen und automatisierte Angriffskampagnen im grossen Massstab.

Read More