Beveiligingsadvies NCSC-2026-0219 [1.00] [M/H] Kwetsbaarheden verholpen in GitHub Enterprise Server

GitHub heeft meerdere kwetsbaarheden in GitHub Enterprise Server (GHES) gedicht. De fixes zitten in de meest recente onderhoudsreleases binnen de ondersteunde release-lijnen (onder meer 3.17.17, 3.18.11, 3.19.8, 3.20.4 en 3.21.2) en zijn ook onderdeel van de 3.22‑reeks. In de release notes van 30 juni 2026 benoemt GitHub de drie belangrijkste problemen, die hieronder kort zijn samengevat. (docs.github.com)

1) Stored XSS via Discussion-titels

  • Wat is het: Een geauthenticeerde aanvaller kon kwaadaardige JavaScript in de titel van een Discussion (Q&A-categorie) plaatsen. Zodra iemand die Discussion bekeek, kon de code in diens browser draaien. Technisch zat het lek in de manier waarop structured data (JSON‑LD) de titel zonder voldoende escaping in een scriptblok plaatste. (nvd.nist.gov)
  • Status: Door GitHub gepatcht; opgelost in de bovengenoemde onderhoudsreleases. (nvd.nist.gov)

2) Verborgen OAuth‑scope (manage_runners:org)

  • Wat is het: Op het toestemmingsscherm ontbrak de vermelding van de scope manage_runners:org. Daardoor kon een OAuth‑app — na ogenschijnlijk onschuldige toestemming — tóch beheerrechten op organisatie‑runners krijgen. Impact: ongewenste toegang tot runner‑beheer. (nvd.nist.gov)
  • Status: Opgelost in 3.21.2 en in parallelle onderhoudsreleases (3.20.4, 3.19.8, 3.18.11, 3.17.17). (nvd.nist.gov)

3) Ontbrekende autorisatie bij Copilot PR diff‑samenvattingen

  • Wat is het: Het endpoint voor Copilot “pull request description diff summary” controleerde onvoldoende of de aanvrager bevoegd was om het doelrepository te zien. Met een slim gekozen cross‑repo-vergelijking kon een geauthenticeerde gebruiker zo broncode van private repositories inzien. (nvd.nist.gov)
  • Status: Gepatcht voor alle getroffen lijnen (fix in 3.17.17, 3.18.11, 3.19.8, 3.20.4). (nvd.nist.gov)

Wat betekent dit voor jou?

  • Update direct: Draai je nog op een versie vóór 3.21.2 of een oudere patch binnen 3.17–3.20? Plan dan zo snel mogelijk een upgrade naar de nieuwste patchrelease binnen jouw lijn, of stap over op 3.22.x. Zo krijg je alle security‑fixes in één keer mee. (nvd.nist.gov)
  • Herzie OAuth‑beleid: Sta alleen vooraf goedgekeurde OAuth‑apps toe en controleer of er apps zijn met runner‑beheerrechten die je niet verwacht. Dit verkleint het risico op sluipende privilege‑toekenning. (nvd.nist.gov)
  • Check Copilot‑toegang: Bekijk audit‑ en toegangslogs voor ongebruikelijke verzoeken aan het diff‑samenvattings‑endpoint en beperk wie Copilot‑functionaliteit mag gebruiken op de server. (nvd.nist.gov)
  • Let op verdachte Discussions: Houd moderators extra alert op opvallende titels in Discussions (vooral in Q&A), en voorkom dat onbevoegden Discussies kunnen aanmaken op publieke instanties. (nvd.nist.gov)

Achtergrond en timing

  • GitHub documenteerde deze fixes in de GHES‑release notes gepubliceerd op 30 juni 2026. Voor elk issue is tevens een CVE geregistreerd: CVE‑2026‑10585 (stored XSS), CVE‑2026‑9106 (OAuth‑scope niet zichtbaar) en CVE‑2026‑9132 (ontbrekende autorisatie bij Copilot). De NVD‑beschrijvingen bevestigen de aard van de problemen en noemen de exacte patchversies per release‑lijn. (docs.github.com)

Kortom: update GHES naar een gepatchte versie, verscherp je OAuth‑appbeleid en houd logs en Discussions extra in de gaten. Zo verklein je de kans dat deze kwetsbaarheden in jouw omgeving misbruikt worden. (nvd.nist.gov)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.