GitHubの重大なRCE脆弱性、Gitプッシュ1回で発火——研究者に10万ドルの報奨金

GitHubは、特殊な細工を施したGitリポジトリ操作によってトリガーされる重大なリモートコード実行(RCE)脆弱性を発見したセキュリティ研究者Saif Ghani氏に対し、10万ドルのバグバウンティを支払ったと報じられています。

CVE-2026-3854として追跡されているこの脆弱性は、GitHubが協調的な脆弱性開示プロセスを通じて問題を修正した後、7月22日に公開されました。

報告によると、この脆弱性はGitHubが細工されたリポジトリURLやGitプッシュ関連の入力を処理する過程に存在していました。攻撃者は事前の認証なしに、脆弱な処理経路を悪用してGitHubのバックエンドインフラ上で任意のコマンドを実行できた可能性があるとされています。

リモートコード実行の脆弱性は、ソースコードホスティングプラットフォームにとって最も影響の大きいバグの一つです。悪用に成功すれば、被害が単一のリポジトリやユーザーアカウントにとどまらず拡大する恐れがあるためです。

攻撃者がプラットフォームのバックエンド環境内でコマンド実行権限を得た場合、内部サービスへのアクセスを試みたり、ソースコード配信ワークフローを改ざんしたり、機密性の高い認証情報を窃取したり、ビルドやデプロイのパイプラインを妨害したりする可能性があります。

RuntimeWireによれば、この概念実証(PoC)では影響を受けるサーバー環境上でシェルアクセスを得ることに成功したとされています。そこから研究者らは、サービスがコードを処理している最中にリポジトリのシークレットを読み取り、コードを改変できる可能性を示しました。

このシナリオは、特に深刻なソフトウェアサプライチェーン上の懸念を生み出します。中核となる開発プラットフォームが侵害されれば、脅威アクターは信頼されたリポジトリを改ざんしたり、ソフトウェアアップデートに悪意あるコードを混入させたり、影響を受けるコードを利用する下流の組織を標的にしたりできる可能性があります。

今回の10万ドルの報奨金は、GitHubの脆弱性報奨プログラムを通じて公表された単独の報奨金としては過去最大規模だと報じられています。

GitHubはHackerOneと共同でバグバウンティプログラムを運営しており、深刻度とビジネスへの影響度に基づいて報奨金を設定しています。コアとなるプラットフォームサービスにおける重大な脆弱性は、一般的なWebアプリケーションの脆弱性よりもはるかに高額な報奨金の対象となります。

プラットフォームのインフラへの未認証アクセスを可能にするバグは、攻撃者にとって非常に価値が高いものです。多要素認証やリポジトリの権限境界を含む、通常のアカウントレベルのセキュリティ対策を迂回できてしまうためです。

今回の事件は、コードホスティングサービスが脆弱性研究者と脅威アクターの双方にとって依然として高い価値を持つ標的であり続けている理由を改めて浮き彫りにしています。GitHubは、何百万ものプロジェクトにおいて開発、CI/CD自動化、パッケージ公開、シークレット管理、共同コードレビューの中心に位置しています。

Gitリクエストの処理における単一の弱点が、はるかに広範な攻撃連鎖への侵入口となる可能性があります。攻撃者は、プラットフォームへのアクセスを足がかりに、ソースコードの窃取、認証情報の収集、悪意あるコミットの挿入、依存関係の侵害、パイプラインの悪用へとつなげようとする恐れがあります。

今回の開示は、組織にとって、ブランチ保護、必須のコードレビュー、署名付きコミット、最小権限の自動化トークン、シークレットスキャン、不正な変更に対する継続的な監視によってリポジトリを保護する必要性を改めて示しています。

また、高額な報奨金を設定する脆弱性発見プログラムが、重大なプラットフォームの欠陥を大規模に武器化される前に発見する上でいかに価値があるかを示す事例でもあります。

GitHubが今回支払ったとされる10万ドルの報奨金は、明確なメッセージを発しています。ソフトウェアサプライチェーンを侵害しうる脆弱性には今や高額な報奨金が支払われる時代であり、即座の修正が求められているということです。

16,000以上の組織から得られる最新のインテリジェンスで、脅威の検知率を58%向上。TIフィードを導入し、貴社のSOCを強化しましょう

翻訳元: https://cyberpress.org/github-pays-100000-bounty-for-critical-rce-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。