Git push 파이프라인 보안 강화: 치명적 원격 코드 실행 취약점 대응
GitHub가 `git push` 경로의 치명적 RCE 취약점을 패치했으며, 악용 흔적은 없었다.
2026년 3월 4일 GitHub는 Wiz의 버그 바운티 보고로 github.com, GitHub Enterprise Cloud, GitHub Enterprise Cloud with Data Residency, GitHub Enterprise Cloud with Enterprise Managed Users, **GitHub Enterprise Server(GHES)**에 영향을 주는 치명적 원격 코드 실행(RCE) 취약점을 확인했다. 내부 검증은 40분 만에 끝났고, 같은 날 5:45 p.m. UTC에 원인을 확정한 뒤 7:00 p.m. UTC에 github.com 패치를 배포했다. github.com과 클라우드 제품은 이미 패치돼 별도 조치가 필요 없다.
취약점은 git push의 push option 값이 내부 메타데이터에 충분히 정제되지 않은 채 들어가면서 발생했다. 공격자는 단일 git push와 조작된 push option만으로 델리미터를 악용해 추가 필드를 주입할 수 있었고, 다운스트림 서비스가 이를 신뢰된 내부 값으로 해석하면서 샌드박스 보호를 우회해 서버에서 임의 명령 실행으로 이어질 수 있었다.
조사 결과, 이 비정상 코드 경로의 실행은 모두 Wiz의 테스트로만 확인됐고 다른 사용자나 계정의 흔적은 없었다. 고객 데이터의 접근, 수정, 유출도 없었다. 해당 경로는 원래 다른 제품 구성에서만 쓰이던 코드가 컨테이너 이미지 안에 남아 있던 것이어서, GitHub는 입력 정제 외에도 불필요한 경로를 제거해 방어를 강화했다.
GHES 고객에게는 CVE-2026-3854가 부여됐고, 다음 릴리스 이상으로 업그레이드해야 한다:
- 3.14.25
- 3.15.20
- 3.16.16
- 3.17.13
- 3.18.7
- 3.19.4
- 3.20.0
GHES에서는 인증된 push 권한이 있는 사용자만 악용할 수 있으므로, 운영자는 /var/log/github-audit.log에서 ;가 포함된 push option이 있는 작업을 점검하라고 권고했다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.