Критическая уязвимость в GitHub Enterprise Server: необходимо срочное обновление

Критическая уязвимость в GitHub Enterprise Server: необходимо срочное обновление

Недавно в GitHub Enterprise Server (GHES) — платформе, которая позволяет компаниям организовывать и управлять разработкой программного обеспечения в частной облачной среде, была выявлена серьёзная уязвимость. Идентифицированная под номером CVE-2024-4985, она позволяла злоумышленникам получать административный доступ к системам без необходимости проходить аутентификацию. Это представляло угрозу для всех операций, проводимых в рамках GHES.

Уязвимость затрагивала все системы на версиях до 3.13.0 и была связана с механизмом SAML SSO, который обычно служит для упрощения процесса входа пользователей через единый аутентификационный сервис. Особенно уязвимыми оказались те настройки GHES, где включена функция зашифрованных утверждений, улучшающая защиту данных в процессе их передачи.

Компания GitHub уже выпустила патчи для устранения этой проблемы в версиях 3.9.15, 3.10.12, 3.11.10 и 3.12.4. Российским пользователям GHES настоятельно рекомендуется как можно скорее обновить свои системы до последних версий, чтобы предотвратить возможные угрозы безопасности.

В свете этого инцидента, GitHub также заявил о планах по усилению защитных механизмов своих продуктов. Это включает в себя улучшение методов шифрования и верификации данных, что необходимо для предотвращения подобных уязвимостей в будущем и для обеспечения более высокого уровня безопасности в корпоративных облачных решениях.

похожие материалы

Стрелочка
Стрелочка
Новый сложный Linux-вредонос VoidLink нацелен на облачные среды и контейнеры
Новый сложный Linux-вредонос VoidLink нацелен на облачные среды и контейнеры

Исследователи по кибербезопасности из Check Point Research обнаружили ранее неизвестный и высокотехнологичный вредоносный фреймворк для Linux под названием VoidLink, ориентированный на облачные и контейнерные среды.

Хакеры взломали Европейское космическое агентство и выставили на продажу сотни гигабайт данных
Хакеры взломали Европейское космическое агентство и выставили на продажу сотни гигабайт данных

Европейское космическое агентство сообщило о крупном инциденте, в ходе которого злоумышленники получили доступ к части его внешних серверов и похитили большие массивы данных.

Мошенники устроили «распродажу» невостребованных новогодних подарков в мессенджерах
Мошенники устроили «распродажу» невостребованных новогодних подарков в мессенджерах

Киберполиция Санкт-Петербурга предупредила о новой волне мошенничества, в рамках которой злоумышленники предлагают пользователям купить электронику и бытовую технику по бросовым ценам под предлогом распродажи «зависших» новогодних подарков.

Уязвимость WhisperPair ставит под угрозу миллионы Bluetooth-устройств по всему миру
Уязвимость WhisperPair ставит под угрозу миллионы Bluetooth-устройств по всему миру

Исследователи из группы Computer Security and Industrial Cryptography при Католическом университете Лёвена выявили критическую уязвимость в протоколе Google Fast Pair, получившую обозначение CVE-2025-36911 и прозванную WhisperPair.

Microsoft и правоохранители вывели из строя крупный сервис киберпреступников RedVDS
Microsoft и правоохранители вывели из строя крупный сервис киберпреступников RedVDS

Microsoft объявила о совместной с международными правоохранительными органами операции по нейтрализации глобального сервиса RedVDS, который предоставлял киберпреступникам доступ к виртуальным рабочим столам за подписку и использовался для реализации масштабных мошеннических схем.