GitHub được cho là đã trao 100.000 USD cho nhà nghiên cứu bảo mật Saif Ghani sau khi tiếp nhận báo cáo về CVE-2026-3854, một lỗ hổng thực thi mã từ xa nghiêm trọng trong quy trình xử lý Git Push. Đây là khoản thưởng công khai lớn nhất từng được ghi nhận trong chương trình Vulnerability Reward Program của GitHub; mức thưởng cao nhất của chương trình hiện có thể lên đến 150.000 USD cho các lỗ hổng đặc biệt nghiêm trọng.
Rủi ro ở hạ tầng Git
Theo thông tin công bố, lỗ hổng có thể cho phép đối tượng chưa xác thực thực thi lệnh tùy ý trên hạ tầng backend của GitHub thông qua một URL repository được tạo đặc biệt trong các thao tác liên quan đến Git.
Nguyên nhân được cho là xuất phát từ cách một dịch vụ xử lý dữ liệu repository và URL trong luồng Git Push, khi đầu vào do người dùng kiểm soát không được xử lý an toàn trước khi đi đến thành phần backend. Nếu khai thác thành công, đối tượng có thể giành quyền thực thi lệnh ở cấp máy chủ bị ảnh hưởng.
Tác động có thể vượt ngoài một repository
Thực thi mã từ xa trên nền tảng lưu trữ mã nguồn có thể ảnh hưởng lớn đến an toàn chuỗi cung ứng phần mềm. Trong tình huống xấu, kẻ tấn công có thể tìm cách tiếp cận secret repository, thông tin xác thực, tệp phục vụ build, Git object hoặc mã nguồn của các dự án được xử lý trên hạ tầng bị ảnh hưởng.
Điều này có thể dẫn đến nguy cơ sửa đổi mã nguồn, chèn mã độc vào quy trình CI/CD hoặc tạo ảnh hưởng dây chuyền đến các sản phẩm, khách hàng và tổ chức sử dụng dự án đó.
GitHub được cho là đã triển khai biện pháp giảm thiểu sau khi nhận báo cáo và hoàn tất việc vá lỗi trên các dịch vụ bị ảnh hưởng trước khi chi tiết kỹ thuật khai thác được phổ biến rộng rãi. Quá trình công bố có phối hợp giúp giảm nguy cơ lỗ hổng bị lợi dụng công khai.
Bài học cho doanh nghiệp
Sự việc cho thấy hạ tầng Git không chỉ là nơi lưu trữ mã nguồn. Các thành phần như xử lý URL repository, Git protocol, server-side hook, tạo archive, tích hợp API, automation backend và CI/CD đều có thể xử lý dữ liệu do người dùng kiểm soát - đồng thời tiếp cận các tài nguyên nội bộ có giá trị cao.
Doanh nghiệp sử dụng GitHub nên:
- Rà soát và giảm thiểu secret tồn tại trong repository, kể cả secret cũ trong lịch sử commit.
- Áp dụng branch protection, quy trình pull request và phê duyệt độc lập đối với thay đổi nhạy cảm.
- Bật signed commit hoặc signed tag phù hợp với quy trình phát triển để tăng khả năng xác minh nguồn gốc thay đổi.
- Giới hạn quyền token CI/CD theo nguyên tắc đặc quyền tối thiểu và thường xuyên xoay vòng thông tin xác thực.
- Theo dõi hoạt động Git bất thường, thay đổi workflow, webhook, action, deploy key và tài khoản có đặc quyền.
- Xây dựng kế hoạch xử lý sự cố chuỗi cung ứng, bao gồm khả năng thu hồi secret và đánh giá các bản build đã phát hành.
Liên hệ ICS để được tư vấn đánh giá an toàn repository, CI/CD và xây dựng chương trình DevSecOps phù hợp với doanh nghiệp.
Nguồn: Cyber Security News - GitHub Pays $100,000 Bounty for Critical RCE Flaw in Git Push Pipeline. Thông tin về CVE, khoản thưởng và kỹ thuật được bài viết tổng hợp từ công bố của nhà nghiên cứu, GitHub Security và RuntimeWire.

