Η GitHub αντιμετώπισε μια κρίσιμη ευπάθεια remote code execution (RCE) που ανακαλύφθηκε με τη χρήση τεχνητής νοημοσύνης και διορθώθηκε σε χρόνο ρεκόρ μόλις έξι ωρών. Η GitΗub κατάφερε να επιδιορθώσει αυτή την κρίσιμη ευπάθεια ασφαλείας τον περασμένο μήνα, προστατεύοντας εκατομμύρια δημόσια και ιδιωτικά αποθετήρια κώδικα από πιθανές επιθέσεις. Το περιστατικό αποτελεί ορόσημο στον τομέα της κυβερνοασφάλειας, καθώς επιδεικνύει τόσο τις δυνατότητες της τεχνητής νοημοσύνης στον εντοπισμό ευπαθειών όσο και την ικανότητα ταχείας αντίδρασης των σύγχρονων πλατφορμών ανάπτυξης λογισμικού.
Δείτε επίσης: Κρίσιμη ευπάθεια στο GitHub – Εκμετάλλευση μέσω Git Push

Η ευπάθεια ανακαλύφθηκε από την ομάδα Wiz Research, η οποία χρησιμοποίησε μοντέλα τεχνητής νοημοσύνης για να εντοπίσει το κενό ασφαλείας στην εσωτερική υποδομή git της GitΗub. Σύμφωνα με τον Alexis Walesa, επικεφαλής ασφαλείας πληροφοριών της GitHub, η ομάδα ασφαλείας άρχισε αμέσως την επικύρωση της αναφοράς bug bounty. “Μέσα σε 40 λεπτά, είχαμε αναπαράγει την ευπάθεια εσωτερικά και επιβεβαιώσει τη σοβαρότητά της“, εξηγεί ο Walesa. Αυτή η ταχύτητα αντίδρασης αντικατοπτρίζει τη σημασία που δίνει η Microsoft, μητρική εταιρεία της GitΗub, στην ασφάλεια της πλατφόρμας που εξυπηρετεί πάνω από 150 εκατομμύρια προγραμματιστές παγκοσμίως.
Η ταχύτητα αντίδρασης της GitΗub ήταν εντυπωσιακή και θέτει νέα πρότυπα για τη διαχείριση κρίσεων ασφαλείας στον κλάδο. Η ομάδα μηχανικών ανέπτυξε μια διόρθωση και την εφάρμοσε λίγο περισσότερο από μία ώρα μετά τον εντοπισμό της βασικής αιτίας, προστατεύοντας τόσο το GitΗub.com όσο και το GitHub Enterprise Server. “Σε λιγότερο από δύο ώρες είχαμε επικυρώσει το εύρημα, εφαρμόσει μια διόρθωση στο github.com και ξεκινήσει μια εγκληματολογική έρευνα που κατέληξε στο συμπέρασμα ότι δεν υπήρξε εκμετάλλευση“, δηλώνει ο Walesa. Η εγκληματολογική ανάλυση που ακολούθησε επιβεβαίωσε ότι κανένας κακόβουλος παράγοντας δεν είχε εκμεταλλευτεί την ευπάθεια πριν από τη διόρθωσή της.
Η ανακάλυψη αυτής της ευπάθειας στο GitHub έρχεται μόλις λίγες ημέρες μετά από μια σημαντική διακοπή λειτουργίας που επηρέασε την πλατφόρμα, όπου τυχαία επαναφέρθηκαν προηγουμένως συγχωνευμένα commits για ορισμένους χρήστες. Η GitHub αντιμετώπισε επίσης άλλες διακοπές την περασμένη εβδομάδα, σε αυτό που φαίνεται να γίνεται μια αυξανόμενη τάση για την υπηρεσία. Αυτά τα περιστατικά έχουν εγείρει ανησυχίες σχετικά με την αξιοπιστία της GitHub, με έναν υπάλληλο να δηλώνει ότι “η εταιρεία καταρρέει, τόσο σε διακοπές που είναι πραγματικά κακές και έχουν καταστρέψει τη φήμη της εταιρείας… όσο και σε μια έξοδο ηγεσίας“.
Δείτε επίσης: Checkmarx: Δεδομένα από το GitHub repository στο dark web

Σύμφωνα με τον Sagi Tzadik, ερευνητή ασφαλείας στη Wiz, αυτή είναι μία από τις πρώτες κρίσιμες ευπάθειες που ανακαλύφθηκαν σε closed-source binaries χρησιμοποιώντας τεχνητή νοημοσύνη, υπογραμμίζοντας μια αλλαγή στον τρόπο που εντοπίζονται αυτά τα κενά ασφαλείας. Παρόλο που το GitHub αντέδρασε ταχύτατα, η Wiz προειδοποιεί ότι η σπάνια αυτή ευπάθεια ήταν “εξαιρετικά εύκολη στην εκμετάλλευση“, παρά την πολυπλοκότητα του υποκείμενου συστήματος του GitHub. Αυτό το χαρακτηριστικό καθιστά την ευπάθεια ιδιαίτερα επικίνδυνη, καθώς ακόμη και επιτιθέμενοι με περιορισμένες τεχνικές γνώσεις θα μπορούσαν να την εκμεταλλευτούν.
Η GitHub, που ανήκει στη Microsoft από το 2018, φιλοξενεί πάνω από 420 εκατομμύρια αποθετήρια και εξυπηρετεί περισσότερους από 150 εκατομμύρια χρήστες ως κορυφαία πλατφόρμα για έλεγχο εκδόσεων χρησιμοποιώντας το Git. Το συγκεκριμένο περιστατικό αφορά την ανακάλυψη κρίσιμης ευπάθειας remote code execution στην εσωτερική υποδομή git της GitHub, που θα μπορούσε να εκθέσει εκατομμύρια δημόσια και ιδιωτικά αποθετήρια. Η κλίμακα του πιθανού αντικτύπου είναι τεράστια, καθώς η πλατφόρμα φιλοξενεί κώδικα από μεγάλες τεχνολογικές εταιρείες, κυβερνητικούς οργανισμούς και εκατομμύρια ανεξάρτητους προγραμματιστές.
Πρακτικές συμβουλές προστασίας και τεχνικές λεπτομέρειες
Για την προστασία από παρόμοιες ευπάθειες, οι ειδικοί συνιστούν στους προγραμματιστές και τις επιχειρήσεις να εφαρμόσουν συγκεκριμένα μέτρα ασφαλείας. Η CISA προτείνει την απενεργοποίηση των συμβολικών συνδέσμων με την εντολή git config –global core.symlinks false, ενώ συνιστά επίσης τακτικές ενημερώσεις και μηνιαίες διαδικασίες διαχείρισης ευπαθειών. Οι επιχειρήσεις που βασίζονται σε GitHub Actions και CI/CD pipelines πρέπει να εφαρμόσουν zero-trust workflows και αυτοματοποιημένη σάρωση μυστικών για την πρόληψη διαρροής GITHUB_TOKEN και άλλων ευαίσθητων πληροφοριών. Επιπλέον, η χρήση branch protection rules και η εφαρμογή code review διαδικασιών μπορούν να μειώσουν σημαντικά τον κίνδυνο εκμετάλλευσης τέτοιων ευπαθειών.
Δείτε επίσης: Χάκερ από τη Βόρεια Κορέα χρησιμοποιούν το GitHub ως C2 σε επιθέσεις

Οι ειδικοί της Tenable περιγράφουν τα κενά ασφαλείας CI/CD ως “τετριμμένες” εκμεταλλεύσεις που υπογραμμίζουν τις σύγχρονες επιφάνειες επίθεσης, ενώ η CISA προειδοποιεί για ευπάθειες Git RCE που επιτρέπουν αρχική πρόσβαση μέσω δημόσια προσβάσιμων εφαρμογών. Η ταχεία αντίδραση της GitHub με αναπαραγωγή σφαλμάτων σε 40 λεπτά σηματοδοτεί ώριμα προγράμματα bug bounty και αποτελεσματικές διαδικασίες διαχείρισης κρίσεων. Το γεγονός ότι η ευπάθεια κέρδισε μία από τις υψηλότερες αμοιβές στο πρόγραμμα Bug Bounty της GitHub υπογραμμίζει τη σοβαρότητά της.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
