Medium

GitHub ‚Verified‘ Commits Can Be Rewritten Into New Hashes Without Breaking Signatures

Was ist passiert?

Forscher haben eine kritische Schwachstelle in der Git-Signaturverifizierung entdeckt. Signierte Commits auf GitHub können manipuliert werden, ohne dass die digitale Signatur ungültig wird. Ein Angreifer kann ohne den privaten Schlüssel des Entwicklers einen neuen Commit mit identischen Dateien, Autor und Datum erstellen – GitHub kennzeichnet diesen als „Verified“, obwohl der Commit-Hash völlig unterschiedlich ist.

Hintergrund & Bedeutung

Git-Commits werden durch kryptographische Hashes eindeutig identifiziert. Diese Hash-Werte gelten in der Softwareentwicklung als unveränderbare Identitäten. Die aktuelle Implementierung signiert jedoch nicht den Hash selbst, sondern die Commit-Metadaten. Dies ermöglicht es Angreifern, alternative Commit-Hashes zu generieren, die die gleiche Signatur bewahren.

Das Risiko ist erheblich: Supply-Chain-Angriffe werden erleichtert, da Reviewer alle sichtbaren Informationen als vertrauenswürdig einstufen – nur der Hash unterscheidet sich unbemerkt. Dies könnte zu unerkanntem Code-Injection in kritischen Repositorien führen.

Empfehlungen fuer IT-Teams

  • Commit-Hashes validieren: Vertrauen Sie nicht ausschließlich auf das „Verified“-Badge. Überprüfen Sie Commit-Hashes in kritischen Repositories manuell.
  • Code-Review verstärken: Implementieren Sie zusätzliche Kontrollen jenseits der GitHub-Signaturverifizierung.
  • Branch-Protection aktivieren: Nutzen Sie Require signed commits und zusätzliche Approval-Richtlinien.
  • Monitoring ausbauen: Überwachen Sie unerwartete Commit-Änderungen in kritischen Projekten.
  • Updates verfolgen: Beobachten Sie GitHub-Sicherheitsupdates und warten Sie auf offizielle Patches.

Fazit

Die Schwachstelle zeigt, dass GitHub-Signaturverifizierung nicht als alleinige Sicherheitsmaßnahme ausreicht. IT-Teams sollten mehrstufige Verifikationsprozesse implementieren und ihre Code-Review-Praktiken entsprechend anpassen.

Quelle: The Hacker News

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/github-verified-commits-can-be-rewritten-into-new-hashes-without-breaking-signatures-2/ #CyberNews #SecurityNews #Hacking #CyberSecurity #ITSecurity #TechNews #InfoSec #CyberThreats #Hacker #Security #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 13.07.2026
Alle CVEs ansehen