GitHub vulnerabilities
7 CVEs tracked
GitHub is currently highlighted as both a target and exploited platform in the context of supply chain attacks and CI/CD abuse. Attackers are weaponizing GitHub Actions runners to conduct distributed attacks against cPanel servers exploiting CVE-2026-41940, while a large-scale npm supply chain attack (Leo Platform) uses compromised maintainer accounts to steal secrets from CI environments and self-propagate. These activities compound the risks posed by vulnerabilities like CVE-2026-17556 (path traversal in GitHub Enterprise Server) and CVE-2025-30066 (secret exposure via GitHub Actions). Defenders must immediately audit GitHub Actions workflows for suspicious `id-token: write` permissions, unauthorized sudoers modifications, and review the usage of community actions like `tj-actions/changed-files`, while pinning dependencies and rotating any secrets exposed to affected runners.
Azərbaycanca: GitHub platformu son hesabatlarda həm təchizat zənciri hücumlarının hədəfi, həm də kritik infrastruktur kimi aktiv şəkildə istismar olunan mühit kimi önə çıxır. Xüsusilə, GitHub Actions runner-ləri CVE-2026-41940 zəifliyindən istifadə edərək cPanel serverlərinə qarşı paylanmış hücum platformasına çevrilib, eyni zamanda npm ekosistemində kompromatə edilmiş maintainer hesabı vasitəsilə genişmiqyaslı supply chain hücumu (Leo Platform) müşahidə olunur. Bundan əlavə, CVE-2026-17556 (GitHub Enterprise Server-də path traversal) və CVE-2025-30066 (GitHub Action vasitəsilə sirrlərin ifşası) kimi zəifliklər müdafiə tədbirlərini çətinləşdirir. Müdafiəçilər GitHub Actions workflow-larında gözlənilməz `id-token: write` konfiqurasiyalarına, sudoers dəyişikliklərinə və `tj-actions/changed-files` kimi action-ların istifadəsinə xüsusi diqqət yetirməli, təcili olaraq istifadə edilən dependency-ləri kilidləməli və ifşa olunmuş sirrləri rotasiya etməlidirlər.
This vendor's CVEs7
This hub is built from skopnix's own reporting on GitHub: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.