GitHub Enterprise Server ma wysoką podatność TOCTOU pozwalającą authenticated userowi z write access do repozytorium podmienić zwalidowany upload na attacker-controlled content przed jego przetworzeniem. Skutkiem może być arbitrary code execution na instancji. GitHub opublikował fixed builds 1 września 2026: 3.17.20, 3.18.14, 3.19.11, 3.20.7, 3.21.5 i 3.22.0. Jednocześnie GitHub Advisory Database pokazuje Affected versions: Unknown i Patched versions: Unknown.
Unknown.Dlaczego to ważne dla VM?
To czysty przykład, że structured vulnerability record może być uboższy niż vendor release notes tego samego dostawcy. Pipeline pobierający tylko affected/patched fields może uznać CVE za niezmapowane, choć producent opublikował konkretne fixed releases. Najlepszy model zachowuje provenance:
System powinien wzbogacić rekord bez nadpisywania źródła — inaczej „Unknown” zablokuje remediation, która realnie jest dostępna.
Wniosek
CVE-2026-19118 pokazuje problem jakości danych w synchronizacji między advisory, structured database i release notes. Brak wersji w jednym źródle nie powinien blokować remediation, jeśli vendor opublikował je gdzie indziej.
Powiązane na blogu
- Argo CD MCP: affected = unknown — brak danych to nie brak ryzyka
- Linux netfs: CVSS jako jakość danych — provenance i sporne pola
Źródła
- GitHub — Enterprise Server 3.20.7 release notes (01.09.2026) — docs.github.com
- GitHub Advisory Database — GHSA-4fq5-hf84-xr75 — github.com/advisories
Nota redakcyjna: stan informacji 3 września 2026. CVE-2026-19118 (GitHub Enterprise Server, TOCTOU → arbitrary code execution); GitHub podał fixed builds 3.17.20–3.22.0, podczas gdy GitHub Advisory Database pokazuje Affected/Patched: Unknown. Artykuł koncentruje się na jakości danych i zachowaniu provenance przy mapowaniu wersji.