Actualidad ISAC

 
Alerta

GitHub paga una recompensa de 100.000 $ por un fallo crítico de RCE en Git Push Pipeline

Resumen Informativo

🏷 Tags:EXPLOITVULNERABILIDADCREDENCIALESRCEPARCHECVE
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2026-3854

De acuerdo a la publicación titulada GitHub paga una recompensa de 100.000 $ por un fallo crítico de RCE en Git Push Pipeline, difundida en fecha 14/09/2026 08:58, por el medio Cybersecuritynews (Autor: Abinaya):

GitHub ha otorgado al investigador de seguridad Saif Ghani una recompensa de $ 100,000 por errores después de la divulgación de CVE-2026-3854, una vulnerabilidad crítica de ejecución remota de código que afecta el proceso de Git push de GitHub. Según se informa, la recompensa es el pago más grande divulgado públicamente realizado a través del Programa de Recompensas por Vulnerabilidad de GitHub.

Según los informes, la vulnerabilidad permitió a un atacante no autenticado ejecutar comandos arbitrarios en la infraestructura de back-end de GitHub enviando una URL de repositorio especialmente diseñada durante las operaciones relacionadas con Git. Las vulnerabilidades de ejecución remota de código se encuentran entre las fallas más graves que afectan a las plataformas de software porque pueden permitir a los atacantes ejecutar comandos dentro de un entorno objetivo. GitHub paga una recompensa por la falla de Git Push RCE En este caso, la exploit exitosa podría haber proporcionado acceso a un contexto de servidor afectado, creando riesgos para la integridad del repositorio, la confidencialidad del código fuente, las credenciales y la seguridad de la cadena de suministro del software. Una vez que se logra la ejecución de código en una plataforma de alojamiento de código fuente, el impacto puede extenderse más allá de un solo repositorio.

Según RuntimeWire, el pago de $ 100.000 de GitHub destaca el impacto potencial de una vulnerabilidad a nivel de plataforma que afecta tanto a los repositorios públicos como a los privados. El Programa de Recompensas por Vulnerabilidad de la compañía ofrece altas recompensas por fallas críticas que podrían comprometer los servicios centrales de GitHub, con pagos de primer nivel de hasta $ 150,000.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-3854

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: GitHub paga una recompensa de 100.000 $ por un fallo crítico de RCE en Git Push Pipeline
Publicado: 14/09/2026 08:58
Enlace: https://cybersecuritynews.com/github-pays-bounty-for-rce-flaw-in-git-push
Consultado: 14/09/2026

Consultar publicación original ↗

Anterior
Siguiente