{"id":14218,"date":"2026-05-01T15:30:37","date_gmt":"2026-05-01T15:30:37","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/05\/08\/cve-2026-3854-github-enterprise-rce-git-push-patch-pflicht\/"},"modified":"2026-07-09T16:48:28","modified_gmt":"2026-07-09T16:48:28","slug":"cve-2026-3854-github-enterprise-rce-git-push-patch-pflicht","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/05\/01\/cve-2026-3854-github-enterprise-rce-git-push-patch-pflicht\/","title":{"rendered":"Un simple git-push suffit \u00e0 exploiter les serveurs GitHub Enterprise"},"content":{"rendered":"<p><strong>Le 28 avril 2026, Wiz Research et GitHub ont publi\u00e9 les d\u00e9tails concernant CVE-2026-3854 : une vuln\u00e9rabilit\u00e9 de commande d&rsquo;injection dans GitHub Enterprise Server permet \u00e0 tout utilisateur authentifi\u00e9 avec acc\u00e8s de push \u00e0 un r\u00e9f\u00e9rentiel de lancer du code arbitraire sur le serveur avec un seul git push. 88 pour cent des instances auto-h\u00e9berg\u00e9es \u00e9taient non correct\u00e9es au moment de la divulgation.<\/strong><\/p>\n<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">6 min. de lecture<\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Les points cl\u00e9s en bref<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">CVSS 8.7 &#8211; un seul git push suffit.<\/strong> Tout utilisateur avec acc\u00e8s de push \u00e0 un r\u00e9f\u00e9rentiel &#8211; y compris celui qui a \u00e9t\u00e9 cr\u00e9\u00e9 &#8211; peut ex\u00e9cuter des commandes arbitraires sur le serveur GitHub Enterprise. Pas de kit d&rsquo;exploitation, seulement un client git standard.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Injection de commande dans le traitement des options de push.<\/strong> Les valeurs des options de push n&rsquo;\u00e9taient pas suffisamment nettoy\u00e9es avant le traitement. Un attaquant peut injecter des champs de m\u00e9tadonn\u00e9es suppl\u00e9mentaires dans les en-t\u00eates internes \u00e0 travers un caract\u00e8re de d\u00e9limiteur.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">GitHub.com a \u00e9t\u00e9 correct\u00e9 en moins d&rsquo;une heure.<\/strong> Wiz Research a d\u00e9couvert la faille le 4 mars 2026 et a signal\u00e9 GitHub le m\u00eame jour. Le correctif a \u00e9t\u00e9 d\u00e9ploy\u00e9 sur GitHub.com le 4 mars. Les correctifs pour GHES ont \u00e9t\u00e9 publi\u00e9s le 10 mars. La divulgation publique a eu lieu le 28 avril 2026.<\/li>\n<li style=\"color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Correctifs disponibles pour toutes les versions de GHES prises en charge.<\/strong> 3.14.25, 3.15.20, 3.16.16, 3.17.13, 3.18.7, 3.19.4, 3.20.0 et versions ult\u00e9rieures. Les utilisateurs d&rsquo;anciennes versions ne b\u00e9n\u00e9ficient plus d&rsquo;un support.<\/li>\n<\/ul>\n<\/div>\n<h2>Explication de l&rsquo;attaque : Pourquoi un git push suffit pour l&rsquo;ex\u00e9cution de code<\/h2>\n<p style=\"line-height:1.8;\">Les op\u00e9rations git push supportent des options de push nomm\u00e9es, qui sont des paires cl\u00e9-valeur d\u00e9finies par l&rsquo;utilisateur transmises en tant que m\u00e9tadonn\u00e9es au push. GitHub Enterprise Server a trait\u00e9 ces valeurs dans un protocole interne sans escaper correctement le caract\u00e8re de d\u00e9limiteur. Comme ce caract\u00e8re peut \u00eatre pr\u00e9sent dans l&rsquo;entr\u00e9e utilisateur, des options de push craft\u00e9es peuvent injecter des champs d&rsquo;en-t\u00eate suppl\u00e9mentaires dans la communication interne.<\/p>\n<p style=\"line-height:1.8;\">Le r\u00e9sultat est l&rsquo;ex\u00e9cution de code sur le serveur, non dans le r\u00e9f\u00e9rentiel, mais dans le service backend qui traite le push. Wiz Research d\u00e9crit l&rsquo;attaque comme \u00e9tant reproduitable avec un client git standard. Pas de logiciel sp\u00e9cifique, pas de faille pr\u00e9existante, pas d&rsquo;autorisation sp\u00e9ciale autre qu&rsquo;un acc\u00e8s de push \u00e0 un r\u00e9f\u00e9rentiel.<\/p>\n<p style=\"line-height:1.8;\">Ce sc\u00e9nario d&rsquo;attaque a une barri\u00e8re faible : tout contributeur externe, tout employ\u00e9 avec acc\u00e8s au r\u00e9f\u00e9rentiel, tout compte compromis peut exploiter cette faille. Dans les environnements d&rsquo;entreprise avec des d\u00e9ploiements \u00e0 grande \u00e9chelle de GitHub auto-h\u00e9berg\u00e9, le champ d&rsquo;action est consid\u00e9rable.<\/p>\n<h2>Chronologie de la divulgation : Qu&rsquo;est-il arriv\u00e9 entre mars et avril<\/h2>\n<p style=\"line-height:1.8;\"><strong>4 mars 2026 :<\/strong> Wiz Research a d\u00e9couvert et a signal\u00e9 la faille \u00e0 GitHub. GitHub a d\u00e9ploy\u00e9 un correctif en moins d&rsquo;une heure sur GitHub.com.<\/p>\n<p style=\"line-height:1.8;\"><strong>10 mars 2026 :<\/strong> Les correctifs pour toutes les versions de GitHub Enterprise Server prises en charge ont \u00e9t\u00e9 publi\u00e9s : 3.14.25, 3.15.20, 3.16.16, 3.17.13, 3.18.7, 3.19.4, 3.20.0. CVE-2026-3854 a re\u00e7u une note CVSS 8.7.<\/p>\n<p style=\"line-height:1.8;\"><strong>28 avril 2026 :<\/strong> Divulgation publique apr\u00e8s une divulgation coordonn\u00e9e. \u00c0 ce moment, selon une recherche de Help Net Security, 88 pour cent des instances auto-h\u00e9berg\u00e9es \u00e9taient encore non correct\u00e9es &#8211; soixante-huit jours apr\u00e8s la disponibilit\u00e9 des correctifs.<\/p>\n<div style=\"background:#0a2a35;border-left:3px solid #69d8ed;padding:18px 22px;margin:28px 0;border-radius:0 6px 6px 0;\">\n<p style=\"margin:0;color:rgba(255,255,255,0.9);font-size:1.05em;line-height:1.6;\"><strong style=\"color:#69d8ed;\">88 pour cent non correct\u00e9s.<\/strong> Soixante-huit jours apr\u00e8s la publication des correctifs pour GHES, presque toutes les instances auto-h\u00e9berg\u00e9es \u00e9taient encore en version vuln\u00e9rable. C&rsquo;est pas un cas isol\u00e9, c&rsquo;est le statut normal de l&rsquo;infrastructure Git d&rsquo;entreprise.<\/p>\n<\/div>\n<h2>Quelles actions les \u00e9quipes de s\u00e9curit\u00e9 dans la r\u00e9gion DACH doivent entreprendre imm\u00e9diatement<\/h2>\n<p style=\"line-height:1.8;\"><strong>1. V\u00e9rifier la version GHES imm\u00e9diatement.<\/strong> Les versions minimales mises \u00e0 jour avec des correctifs : 3.14.25, 3.15.20, 3.16.16, 3.17.13, 3.18.7, 3.19.4, 3.20.0. Toute version ant\u00e9rieure \u00e0 3.14 ou inf\u00e9rieure n&rsquo;est pas prise en charge et doit \u00eatre mise \u00e0 jour.<\/p>\n<p style=\"line-height:1.8;\"><strong>2. Examiner les droits d&rsquo;acc\u00e8s au r\u00e9f\u00e9rentiel.<\/strong> Qui a acc\u00e8s en \u00e9criture \u00e0 quels r\u00e9f\u00e9rentiels ? Contributeurs externes, comptes de service obsol\u00e8tes, acc\u00e8s temporaires ? Chaque compte est un potentiel chemin d&rsquo;attaque, ind\u00e9pendamment de l&rsquo;\u00e9tat de confidentialit\u00e9 du r\u00e9f\u00e9rentiel.<\/p>\n<p style=\"line-height:1.8;\"><strong>3. Examiner les anomalies dans les journaux de serveur.<\/strong> GitHub fournit des journaux pour les op\u00e9rations de push. Les valeurs d&rsquo;option de push inhabituelles, les pushes d&rsquo;adresses IP inconnues ou \u00e0 des heures inhabituelles devraient faire l&rsquo;objet d&rsquo;une v\u00e9rification manuelle.<\/p>\n<p style=\"line-height:1.8;\"><strong>4. Examiner les contr\u00f4les de la couche r\u00e9seau.<\/strong> Le port administrateur GHES (8443) et les points de terminaison de service internes ne doivent pas \u00eatre accessibles depuis l&rsquo;Internet public. Cela ne r\u00e9duit pas le chemin d&rsquo;attaque \u00e0 zero, mais il renforce la barri\u00e8re contre les attaquants externes.<\/p>\n<h2>Questions fr\u00e9quentes sur CVE-2026-3854<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un clic d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>Est-ce que CVE-2026-3854 affecte aussi GitHub.com ou seulement les instances auto-h\u00e9berg\u00e9es ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Il affecte les deux. GitHub.com a d\u00e9ploy\u00e9 un correctif dans les heures suivant le d\u00e9voilement responsable par Wiz Research le 4 mars 2026. Les utilisateurs de GitHub.com sont prot\u00e9g\u00e9s depuis le 4 mars. Le risque est principalement pour les organisations qui h\u00e9bergent leur propre instance de GitHub Enterprise Server et qui n&rsquo;ont pas encore mis \u00e0 jour vers les versions correct\u00e9es.<\/p>\n<\/details>\n<details>\n<summary><strong>Doit-on consid\u00e9rer tous les r\u00e9f\u00e9rentiels sur un serveur GHES comme compromis ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Cela d\u00e9pend de savoir si la faille a \u00e9t\u00e9 activement exploit\u00e9e. Un correctif ferme le chemin d&rsquo;attaque, mais ne r\u00e9sout pas une compromission ant\u00e9rieure. Les organisations avec du code sensible (Infrastructure as Code, mots de passe dans les r\u00e9f\u00e9rentiels, configurations de pipelines CI\/CD) devraient examiner leur historique Git et les journaux de serveur pour des activit\u00e9s suspects depuis mars 2026. En cas de doute, initier un processus d&rsquo;intervention sur les incidents.<\/p>\n<\/details>\n<details>\n<summary><strong>Pouvons-nous utiliser GitHub Actions ou des pipelines CI\/CD pour exploiter cette faille ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Oui. Toute composante automatis\u00e9e qui ex\u00e9cute des op\u00e9rations de push Git &#8211; workflows Actions, runners CI\/CD, scripts de d\u00e9ploiement &#8211; est un potentiel chemin d&rsquo;attaque si elle s&rsquo;ex\u00e9cute sur une instance GHES vuln\u00e9rable. Particuli\u00e8rement pertinents : les runners externes qui ont acc\u00e8s \u00e0 plusieurs r\u00e9f\u00e9rentiels et dont les informations d&rsquo;identification pourraient \u00eatre compromises.<\/p>\n<\/details>\n<details>\n<summary><strong>Quelle est la diff\u00e9rence avec la faille de Supply-Chain dans l&rsquo;action GitHub Action de Bitwarden CLI ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">CVE-2026-3854 est une faille c\u00f4t\u00e9 serveur &#8211; l&rsquo;attaquant cible directement le serveur GitHub Enterprise Server. La faille de l&rsquo;action GitHub Action de Bitwarden CLI est une attaque de Supply-Chain via des d\u00e9pendances externes dans les pipelines. Toutes deux sont critiques, mais n\u00e9cessitent des mesures de protection diff\u00e9rentes : gestion des correctifs pour CVE-2026-3854, lienage des d\u00e9pendances et processus SBOM pour les risques de Supply-Chain.<\/p>\n<\/details>\n<div style=\"background:#f0f9fa;border-radius:8px;padding:20px 24px;margin:24px 0;border-top:3px solid #69d8ed;\">\n<!--ST-LOWER-CARDS lang=fr--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Les choix de la r\u00e9daction<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/29\/litellm-cve-2026-42208-acces-non-autorise-aux-bases-de-donnees\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/litellm-cve-ki-proxy-security-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">LiteLLM CVE-2026-42208 : acc\u00e8s non autoris\u00e9 aux bases de donn\u00e9es<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/29\/violation-beprime-absence-de-mfa-a-lorigine-dune-fuite-de-donnees\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/beprime-breach-cybersecurity-cover-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Violation BePrime : absence de MFA \u00e0 l\u2019origine d\u2019une fuite de donn\u00e9es<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/28\/bitwarden-cli-checkmarx-github-action-supply-chain-devsecops\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/st-hero-17489157-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Attaque de la cha\u00eene d\u2019approvisionnement via GitHub Actions contre Bitwarden CLI<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Plus du r\u00e9seau MBF Media<\/h3>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/fr\/gartner-1-3-billionen-halbleiterumsatz-2026-cio-ki-chip-it\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-gartner-1-3-billionen-halbleiterumsatz-2-86748192-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Gartner alerte les CIO sur la p\u00e9nurie de semi-conducteurs<\/span><\/span><\/a><a href=\"https:\/\/www.cloudmagazin.com\/fr\/2026\/05\/01\/modeles-openai-sur-aws-les-equipes-dach-en-transition\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-openai-modelle-auf-amazon-bedrock-was-de-915103.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Mod\u00e8les OpenAI sur AWS : Les \u00e9quipes DACH en transition<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/fr\/loi-eu-sur-lia-act-a-partir-daout-2026-ce-que-la-classe-moyenne-doit-etiqueter\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-eu-ai-act-2026-kennzeichnungspflichten-m-35346140-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">AI Act de l\u2019UE \u00e0 partir d\u2019ao\u00fbt 2026 : ce que les PME doivent \u00e9tiqueter maintenant<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n","protected":false},"excerpt":{"rendered":"CVE-2026-3854 (CVSS 8.7) : Ex\u00e9cution de code \u00e0 distance via git push dans GitHub Enterprise. 88 % des instances auto-h\u00e9berg\u00e9es ne sont pas corrig\u00e9es.","protected":false},"author":55,"featured_media":13790,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"CVE-2026-3854 GitHub Enterprise Server RCE","_yoast_wpseo_title":"Un simple git-push suffit \u00e0 exploiter les serveurs GitHub Enterprise","_yoast_wpseo_metadesc":"CVE-2026-3854 (CVSS 8,7): RCE dans GitHub Enterprise Server via une seule commande git push. 88 % des instances non patch\u00e9es.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/05\/cve-2026-3854-github-enterprise-rce-git-push-patch-pflicht-april-2026-cover-hero.jpg","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/05\/cve-2026-3854-github-enterprise-rce-git-push-patch-pflicht-april-2026-cover-hero.jpg","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[256],"tags":[],"class_list":["post-14218","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-fr"],"evm_reading_time_minutes":7,"wpml_language":"fr","wpml_translation_of":13780,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/14218","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=14218"}],"version-history":[{"count":6,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/14218\/revisions"}],"predecessor-version":[{"id":21432,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/14218\/revisions\/21432"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/13790"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=14218"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=14218"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=14218"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}