情報取得日: 2026/09/22・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-77987 |
|---|---|
| 製品 | GitHub / GitHub Enterprise Server 3.17〜3.22(3.17.21 / 3.18.15 / 3.19.12 / 3.20.8 / 3.21.6 / 3.22.1 で修正) |
| CVSS | 9.8(Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 種別 (CWE) | CWE-918 SSRF(応答時間を観測するオラクル: CWE-208) |
| 登録/公開日 | 2026/09/22 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-77987 |
自社運用型の GitHub Enterprise Server(GHES)のノートブックビューアに SSRF の欠陥がある。ビューアは利用者が渡す URL のスキームとホストは検証していたが**ポートを検証していなかった**ため、同じアプライアンス上の別ポートで待ち受ける内部サービスへ要求を向けられた。応答本文は返らないが、**応答にかかる時間がオラクルになり、インスタンスの秘密情報を1文字ずつ抜き出せた**。抜いた秘密情報を内部サービスとの別のやり取りに使うと、アプライアンス上でリモートコード実行に至る。 必要なのはインスタンスへのネットワーク到達性で、**プライベートモードが無効なら未認証で**、有効なら認証済みの任意の利用者で悪用できた。影響するのは GHES 3.17〜3.22 で、GitHub は 3.22.1 / 3.21.6 / 3.20.8 / 3.19.12 / 3.18.15 / 3.17.21 で修正した(リリースノートの日付は 2026年9月22日)。GitHub Bug Bounty 経由の報告で、CVSS 3.1 は NVD の評価で 9.8 Critical(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)、GitHub(CNA)の CVSS 4.0 は 9.3 Critical。NVD は Analyzed(最終更新 2026年10月2日)。CISA KEV には 2026年10月4日時点で収載されておらず、悪用の報告は確認できていない。github.com(クラウド版)の利用者には関係しない。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | パッチあり(アプリ更新) |
AWS 上(EC2 の AMI)で動かしている GitHub Enterprise Server を、自系列の修正版(3.22.1 / 3.21.6 / 3.20.8 / 3.19.12 / 3.18.15 / 3.17.21)以上へ更新する。
AWS 側の修正ではなく GHES 本体の更新が対処。更新までは セキュリティグループで到達元を絞り、プライベートモードを有効にする。
参照リンク
|
| GCP | パッチあり(アプリ更新) |
GCP(Compute Engine のイメージ)で動かしている GitHub Enterprise Server を、自系列の修正版以上へ更新する。
GCP 側の修正は無い。更新までは VPC ファイアウォールで到達元を絞る。
参照リンク
|
| Azure | パッチあり(アプリ更新) |
Azure(VM イメージ)で動かしている GitHub Enterprise Server を、自系列の修正版以上へ更新する。
Azure 側の修正は無い。更新までは NSG で到達元を絞る。
参照リンク
|
| Linux | パッチあり(アプリ更新) |
オンプレミスのハイパーバイザ(VMware / Hyper-V / KVM 等)で動かしている GitHub Enterprise Server のアプライアンスを、自系列の修正版以上へ更新する。
GHES は仮想アプライアンスとして配布され、汎用ディストリビューションのパッケージではない。
参照リンク
|
**自系列の修正版へ上げる。** 3.22 系は 3.22.1、3.21 系は 3.21.6、3.20 系は 3.20.8、3.19 系は 3.19.12、3.18 系は 3.18.15、3.17 系は 3.17.21 以上にする。3.16 以前はサポート対象外なので、修正済みの系列へアップグレードする。 **すぐ更新できない場合の暫定策**は2つ。(1)プライベートモードを有効にして未認証の到達をなくす(有効でも認証済み利用者からは悪用できるので、更新の代わりにはならない)。(2)GHES の Web / API への到達元を社内ネットワークや VPN に限定する。GitHub のリリースノートには回避策の記載が無く、これらは一般的な縮小策である。 **侵害の有無**について、GitHub は IoC(侵害指標)を公開していない。更新前に公開していた期間があるなら、ノートブックビューア(ipynb のレンダリング)への不自然に多い要求や、同一クライアントからポート指定の URL を含む要求が無いかをアクセスログで見る。秘密情報が抜かれた疑いがあれば、インスタンスのシークレットと連携トークンの入れ替えを検討する。 **完了条件**は、(1)全ての GHES が自系列の修正版以上であること、(2)公開していた期間のログ点検を終えていること、の2点である。
Critical(CVSS 9.8)に分類されるGitHub GitHub Enterprise Server 3.17〜3.22(3.17.21 / 3.18.15 / 3.19.12 / 3.20.8 / 3.21.6 / 3.22.1 で修正)の脆弱性です。自社運用型の GitHub Enterprise Server(GHES)のノートブックビューアに SSRF の欠陥がある。ビューアは利用者が渡す URL のスキームとホストは検証していたが**ポートを検証していなかった**ため、同じアプライアンス上の別ポートで待ち受ける内部サービスへ要求を向けられた。応答本文は返らないが、**応答にかかる時間がオラクルになり、インスタンスの秘密情報を1文字ずつ抜き出せた**。抜いた秘密情報を内部サービスとの別のやり取りに使うと、アプライアンス上でリモートコード実行に至る。 必要なのはインスタンスへのネットワーク到達性で、**プライベートモードが無効なら未認証で**、有効なら認証済みの任意の利用者で悪用できた。影響するのは GHES 3.17〜3.22 で、GitHub は 3.22.1 / 3.21.6 / 3.20.8 / 3.19.12 / 3.18.15 / 3.17.21 で修正した(リリースノートの日付は 2026年9月22日)。GitHub Bug Bounty 経由の報告で、CVSS 3.1 は NVD の評価で 9.8 Critical(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)、GitHub(CNA)の CVSS 4.0 は 9.3 Critical。NVD は Analyzed(最終更新 2026年10月2日)。CISA KEV には 2026年10月4日時点で収載されておらず、悪用の報告は確認できていない。github.com(クラウド版)の利用者には関係しない。
**自系列の修正版へ上げる。** 3.22 系は 3.22.1、3.21 系は 3.21.6、3.20 系は 3.20.8、3.19 系は 3.19.12、3.18 系は 3.18.15、3.17 系は 3.17.21 以上にする。3.16 以前はサポート対象外なので、修正済みの系列へアップグレードする。 **すぐ更新できない場合の暫定策**は2つ。(1)プライベートモードを有効にして未認証の到達をなくす(有効でも認証済み利用者からは悪用できるので、更新の代わりにはならない)。(2)GHES の Web / API への到達元を社内ネットワークや VPN に限定する。GitHub のリリースノートには回避策の記載が無く、これらは一般的な縮小策である。 **侵害の有無**について、GitHub は IoC(侵害指標)を公開していない。更新前に公開していた期間があるなら、ノートブックビューア(ipynb のレンダリング)への不自然に多い要求や、同一クライアントからポート指定の URL を含む要求が無いかをアクセスログで見る。秘密情報が抜かれた疑いがあれば、インスタンスのシークレットと連携トークンの入れ替えを検討する。 **完了条件**は、(1)全ての GHES が自系列の修正版以上であること、(2)公開していた期間のログ点検を終えていること、の2点である。
GitHub GitHub Enterprise Server 3.17〜3.22(3.17.21 / 3.18.15 / 3.19.12 / 3.20.8 / 3.21.6 / 3.22.1 で修正) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-77987)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。