脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Critical CVSS 9.8
CVE-2026-77987

GitHub Enterprise Server のノートブックビューアの SSRF から秘密情報を抜いて RCE(CVSS 9.8・3.17〜3.22)

情報取得日: 2026/09/22・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-77987
製品GitHub / GitHub Enterprise Server 3.17〜3.22(3.17.21 / 3.18.15 / 3.19.12 / 3.20.8 / 3.21.6 / 3.22.1 で修正)
CVSS9.8(Critical)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
種別 (CWE)CWE-918 SSRF(応答時間を観測するオラクル: CWE-208)
登録/公開日2026/09/22
出典https://nvd.nist.gov/vuln/detail/CVE-2026-77987

概要

自社運用型の GitHub Enterprise Server(GHES)のノートブックビューアに SSRF の欠陥がある。ビューアは利用者が渡す URL のスキームとホストは検証していたが**ポートを検証していなかった**ため、同じアプライアンス上の別ポートで待ち受ける内部サービスへ要求を向けられた。応答本文は返らないが、**応答にかかる時間がオラクルになり、インスタンスの秘密情報を1文字ずつ抜き出せた**。抜いた秘密情報を内部サービスとの別のやり取りに使うと、アプライアンス上でリモートコード実行に至る。 必要なのはインスタンスへのネットワーク到達性で、**プライベートモードが無効なら未認証で**、有効なら認証済みの任意の利用者で悪用できた。影響するのは GHES 3.17〜3.22 で、GitHub は 3.22.1 / 3.21.6 / 3.20.8 / 3.19.12 / 3.18.15 / 3.17.21 で修正した(リリースノートの日付は 2026年9月22日)。GitHub Bug Bounty 経由の報告で、CVSS 3.1 は NVD の評価で 9.8 Critical(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)、GitHub(CNA)の CVSS 4.0 は 9.3 Critical。NVD は Analyzed(最終更新 2026年10月2日)。CISA KEV には 2026年10月4日時点で収載されておらず、悪用の報告は確認できていない。github.com(クラウド版)の利用者には関係しない。

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure / Linux いずれも対応区分は同じです: パッチあり(アプリ更新) 下の表は環境ごとの補足です。
環境対応状況対応方法・備考
AWS (ECS/EC2) パッチあり(アプリ更新)
AWS 上(EC2 の AMI)で動かしている GitHub Enterprise Server を、自系列の修正版(3.22.1 / 3.21.6 / 3.20.8 / 3.19.12 / 3.18.15 / 3.17.21)以上へ更新する。
AWS 側の修正ではなく GHES 本体の更新が対処。更新までは セキュリティグループで到達元を絞り、プライベートモードを有効にする。
参照リンク
GCP パッチあり(アプリ更新)
GCP(Compute Engine のイメージ)で動かしている GitHub Enterprise Server を、自系列の修正版以上へ更新する。
GCP 側の修正は無い。更新までは VPC ファイアウォールで到達元を絞る。
参照リンク
Azure パッチあり(アプリ更新)
Azure(VM イメージ)で動かしている GitHub Enterprise Server を、自系列の修正版以上へ更新する。
Azure 側の修正は無い。更新までは NSG で到達元を絞る。
参照リンク
Linux パッチあり(アプリ更新)
オンプレミスのハイパーバイザ(VMware / Hyper-V / KVM 等)で動かしている GitHub Enterprise Server のアプライアンスを、自系列の修正版以上へ更新する。
GHES は仮想アプライアンスとして配布され、汎用ディストリビューションのパッケージではない。
参照リンク

解決の方向性(パッチ/回避策/代替)

**自系列の修正版へ上げる。** 3.22 系は 3.22.1、3.21 系は 3.21.6、3.20 系は 3.20.8、3.19 系は 3.19.12、3.18 系は 3.18.15、3.17 系は 3.17.21 以上にする。3.16 以前はサポート対象外なので、修正済みの系列へアップグレードする。 **すぐ更新できない場合の暫定策**は2つ。(1)プライベートモードを有効にして未認証の到達をなくす(有効でも認証済み利用者からは悪用できるので、更新の代わりにはならない)。(2)GHES の Web / API への到達元を社内ネットワークや VPN に限定する。GitHub のリリースノートには回避策の記載が無く、これらは一般的な縮小策である。 **侵害の有無**について、GitHub は IoC(侵害指標)を公開していない。更新前に公開していた期間があるなら、ノートブックビューア(ipynb のレンダリング)への不自然に多い要求や、同一クライアントからポート指定の URL を含む要求が無いかをアクセスログで見る。秘密情報が抜かれた疑いがあれば、インスタンスのシークレットと連携トークンの入れ替えを検討する。 **完了条件**は、(1)全ての GHES が自系列の修正版以上であること、(2)公開していた期間のログ点検を終えていること、の2点である。

よくある質問(CVE-2026-77987)

CVE-2026-77987(GitHub Enterprise Server 3.17〜3.22)の影響は?

Critical(CVSS 9.8)に分類されるGitHub GitHub Enterprise Server 3.17〜3.22(3.17.21 / 3.18.15 / 3.19.12 / 3.20.8 / 3.21.6 / 3.22.1 で修正)の脆弱性です。自社運用型の GitHub Enterprise Server(GHES)のノートブックビューアに SSRF の欠陥がある。ビューアは利用者が渡す URL のスキームとホストは検証していたが**ポートを検証していなかった**ため、同じアプライアンス上の別ポートで待ち受ける内部サービスへ要求を向けられた。応答本文は返らないが、**応答にかかる時間がオラクルになり、インスタンスの秘密情報を1文字ずつ抜き出せた**。抜いた秘密情報を内部サービスとの別のやり取りに使うと、アプライアンス上でリモートコード実行に至る。 必要なのはインスタンスへのネットワーク到達性で、**プライベートモードが無効なら未認証で**、有効なら認証済みの任意の利用者で悪用できた。影響するのは GHES 3.17〜3.22 で、GitHub は 3.22.1 / 3.21.6 / 3.20.8 / 3.19.12 / 3.18.15 / 3.17.21 で修正した(リリースノートの日付は 2026年9月22日)。GitHub Bug Bounty 経由の報告で、CVSS 3.1 は NVD の評価で 9.8 Critical(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)、GitHub(CNA)の CVSS 4.0 は 9.3 Critical。NVD は Analyzed(最終更新 2026年10月2日)。CISA KEV には 2026年10月4日時点で収載されておらず、悪用の報告は確認できていない。github.com(クラウド版)の利用者には関係しない。

CVE-2026-77987 の対応方法・回避策は?

**自系列の修正版へ上げる。** 3.22 系は 3.22.1、3.21 系は 3.21.6、3.20 系は 3.20.8、3.19 系は 3.19.12、3.18 系は 3.18.15、3.17 系は 3.17.21 以上にする。3.16 以前はサポート対象外なので、修正済みの系列へアップグレードする。 **すぐ更新できない場合の暫定策**は2つ。(1)プライベートモードを有効にして未認証の到達をなくす(有効でも認証済み利用者からは悪用できるので、更新の代わりにはならない)。(2)GHES の Web / API への到達元を社内ネットワークや VPN に限定する。GitHub のリリースノートには回避策の記載が無く、これらは一般的な縮小策である。 **侵害の有無**について、GitHub は IoC(侵害指標)を公開していない。更新前に公開していた期間があるなら、ノートブックビューア(ipynb のレンダリング)への不自然に多い要求や、同一クライアントからポート指定の URL を含む要求が無いかをアクセスログで見る。秘密情報が抜かれた疑いがあれば、インスタンスのシークレットと連携トークンの入れ替えを検討する。 **完了条件**は、(1)全ての GHES が自系列の修正版以上であること、(2)公開していた期間のログ点検を終えていること、の2点である。

自分の環境が CVE-2026-77987 の影響を受けるか確認するには?

GitHub GitHub Enterprise Server 3.17〜3.22(3.17.21 / 3.18.15 / 3.19.12 / 3.20.8 / 3.21.6 / 3.22.1 で修正) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-77987)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。

NVD(CVE 基本情報・CVSS スコアの出典)
免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る