つみかさね

CVE-2026-8034

Critical(9.8)

CVE-2026-8034 — GitHub Enterprise Server SSRF脆弱性

公開日: 2026-05-12データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
GitHub Enterprise ServerGitHub3.16.x < 3.16.18
GitHub Enterprise ServerGitHub3.17.x < 3.17.15
GitHub Enterprise ServerGitHub3.18.x < 3.18.9
GitHub Enterprise ServerGitHub3.19.x < 3.19.6
GitHub Enterprise ServerGitHub3.20.x < 3.20.2

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1GitHub Enterprise Serverのバージョンを確認する
  2. 2利用中のバージョン系列に対応する修正バージョンへアップデートする
  3. 3アップデートが困難な場合はノートブックビューアーへのアクセス制限を検討する

影響対象

GitHub Enterprise Server管理者

補足

  • -複数のバージョン系列が影響を受けます。利用中の系列に対応するパッチバージョンを確認してください
CVEGitHub Enterprise ServerSSRFURLパーサー

概要

GitHub Enterprise Server(GHES)のノートブックビューアー機能にサーバーサイドリクエストフォージェリ(SSRF)の脆弱性が確認されました。URLパーサーの解釈の不一致(パーサー混乱)を悪用することで、攻撃者がGHESインスタンスから内部ネットワーク上のサービスへリクエストを送信できます。

この脆弱性はCVSS 9.8と評価されており、認証不要かつネットワーク経由での攻撃が可能です。内部サービスへのアクセスにより、メタデータエンドポイントからのクレデンシャル取得や内部APIへの不正アクセスなどが懸念されます。GHESを運用している組織は、速やかに修正バージョンへのアップデートを実施してください。

CVSSベクトル

項目
CVSSスコア9.8(Critical)
CWECWE-918(SSRF)/ CWE-436(解釈の競合)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権レベル不要

影響を受けるソフトウェア

製品ベンダー影響バージョン
GitHub Enterprise ServerGitHub3.16.x < 3.16.18
GitHub Enterprise ServerGitHub3.17.x < 3.17.15
GitHub Enterprise ServerGitHub3.18.x < 3.18.9
GitHub Enterprise ServerGitHub3.19.x < 3.19.6
GitHub Enterprise ServerGitHub3.20.x < 3.20.2

修正バージョンと回避策

  • 3.16系: 3.16.18 へアップデート
  • 3.17系: 3.17.15 へアップデート
  • 3.18系: 3.18.9 へアップデート
  • 3.19系: 3.19.6 へアップデート
  • 3.20系: 3.20.2 へアップデート

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。