SecBoard
Zurück zur Übersicht

GitHub und GitHub Enterprise Server: Codeschmuggel per Push

heise Security·
Originalartikel lesen bei heise Security

Ein Sicherheitslücke in GitHub und GitHub Enterprise Server ermöglichte für Benutzer mit Push-Berechtigungen die Einschleusung von Schadcode in Repositories. Die betroffenen Organisationen sollten dringend auf die bereitgestellten Updates zugreifen, um diese Schwachstelle zu schließen.

Kurzfassung

Eine Sicherheitslücke in GitHub und GitHub Enterprise Server ermöglichte Benutzern mit Push-Berechtigungen das Einschleusen von Schadcode in Repositories. Betroffene Organisationen sollen bereitgestellte Updates dringend einspielen. Der Artikel nennt keine CVE-ID.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die GitHub oder GitHub Enterprise Server nutzen und Benutzer mit Push-Berechtigungen haben

Warum relevant

Schadcode in Repositories kann nachgelagerte Build-, Test- und Deployment-Prozesse gefährden.

Realistisches Worst Case

Ein Benutzer mit Push-Rechten schleust Schadcode ein, der über CI/CD in Anwendungen oder Artefakte gelangt.

Handlungsempfehlung

GitHub Enterprise Server aktualisieren, Branch-Schutzregeln prüfen und verdächtige Pushes auditieren.

Defensive Validierung / Purple-Team Checks
  • Defensiver Check 1: GitHub- und GitHub-Enterprise-Server-Versionen gegen bereitgestellte Updates prüfen.
  • Defensiver Check 2: Repository-Audit-Logs auf ungewöhnliche Push-Ereignisse prüfen.
  • Defensiver Check 3: Branch Protection, verpflichtende Reviews und CI-Sicherheitsprüfungen validieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195.002 Compromise Software Supply ChainMediumDer Artikel beschreibt Einschleusen von Schadcode in Repositories mit möglicher Wirkung auf die Software-Lieferkette.
Offene Punkte
  • CVE-ID nicht im Artikel angegeben
  • betroffene Versionen nicht im Artikel angegeben
  • konkrete Ausnutzungsbedingungen außer Push-Berechtigungen nicht im Artikel angegeben
  • IOCs nicht im Artikel angegeben

MITRE ATT&CK Kill Chain (2 Techniken)

Resource Development