CVE-2026-3854: RCE en GitHub Enterprise Server — el 88% de las Instancias Autoalojadas Siguen Sin Parche
Un fallo CVSS 8.7 en GitHub Enterprise Server permite a cualquier usuario autenticado ejecutar comandos arbitrarios con un solo git push. Los parches están disponibles desde marzo, pero el 88% de las instancias autoalojadas seguían expuestas en el momento de la divulgación.
Cualquier usuario autenticado en una instancia vulnerable de GitHub Enterprise Server puede ejecutar comandos arbitrarios en el backend con un único git push manipulado. Eso es CVE-2026-3854, una vulnerabilidad de ejecución remota de código con CVSS 8.7 divulgada públicamente el 28 de abril. Cuando los investigadores publicaron los datos, el 88% de las instalaciones autoalojadas de GHES seguían ejecutando versiones afectadas.
Cómo funciona
Durante un git push, los clientes pueden pasar “opciones de push” en formato clave-valor al servidor remoto. GitHub Enterprise Server tomaba esos valores y los insertaba directamente en cabeceras de servicios internos antes de enrutar la petición, sin sanear la entrada. Al inyectar saltos de línea o caracteres de control en el valor de una opción de push, un atacante autenticado podía sobreescribir campos de cabecera, redirigir la petición a endpoints internos no previstos y, en última instancia, lograr ejecución de código arbitrario en el backend de GHES.
Un solo git push --push-option='valor-inyectado' era suficiente. Sin escalada de privilegios adicional, sin segundo exploit. Una petición, acceso total al backend.
Descubrimiento y cronología
El equipo de investigación de Wiz descubrió el fallo el 4 de marzo de 2026 y lo reportó a GitHub ese mismo día. GitHub desplegó una corrección silenciosa en GitHub.com en pocas horas. El CVE-2026-3854 fue asignado formalmente el 10 de marzo junto con las versiones parcheadas de GHES. La divulgación pública se produjo el 28 de abril, 55 días después de que el parche estuviera disponible.
La investigación forense de GitHub no encontró evidencias de explotación activa antes de la divulgación. Toda la actividad anómala en los registros fue rastreada al entorno de pruebas del equipo de Wiz.
Versiones afectadas y corregidas
GHES 3.14 a 3.19 están afectadas. Versiones parcheadas:
| Rama | Versión corregida |
|---|---|
| 3.14 | 3.14.24 |
| 3.15 | 3.15.19 |
| 3.16 | 3.16.15 |
| 3.17 | 3.17.12 |
| 3.18 | 3.18.6 |
| 3.19 | 3.19.3 |
Las instancias con versiones anteriores a 3.14 están fuera de soporte y deben actualizarse a una rama activa independientemente de este CVE.
Qué hacer ahora mismo
Comprueba tu versión desde la shell de administración de GHES con ghe-config --get github.version o desde la página Ajustes → Mantenimiento del panel de administración. Si estás por debajo de cualquiera de las versiones corregidas de la tabla anterior, actualiza de inmediato. La documentación de actualización de GitHub está en docs.github.com/en/enterprise-server.
El dato del 88% de instancias sin parche es alarmante. Los parches llevan disponibles desde el 10 de marzo: siete semanas de exposición para la gran mayoría de equipos que alojan GHES de forma interna. Si tu organización usa GitHub Enterprise Server para código propietario, tooling interno o datos regulados, este parche no es opcional.
Contexto de severidad
Un CVSS 8.7 cae en la categoría “Alto”, no “Crítico”, principalmente porque se requiere autenticación; un vector no autenticado elevaría esto a 9.x. En la práctica, el umbral de autenticación en la mayoría de instancias GHES es cualquier empleado con credenciales corporativas, lo que hace que el radio de impacto efectivo se acerque al de un fallo crítico no autenticado en un entorno empresarial.
GitHub.com nunca estuvo expuesto después del 4 de marzo. El riesgo recae íntegramente sobre los equipos que ejecutan Enterprise Server autoalojado.
Lecturas relacionadas
- Ciberseguridad El fallo RCE de SharePoint CVE-2026-45659 se confirma bajo ataque activo y entra en la lista KEV de CISA
- Ciberseguridad CVE-2026-42945 (CVSS 9.2): NGINX Rift — Desbordamiento de Montón Explotado en Producción, PoC Público de RCE Sin Autenticación
- Ciberseguridad Ataque a la Cadena de Suministro de Laravel-Lang: 233 Versiones Envenenadas con Backdoor RCE