Skip to main content

Cette version de GitHub Enterprise a été abandonnée le 2023-01-18. Aucune publication de correctifs n’est effectuée, même pour les problèmes de sécurité critiques. Pour de meilleures performances, une sécurité améliorée et de nouvelles fonctionnalités, effectuez une mise à niveau vers la dernière version de GitHub Enterprise. Pour obtenir de l’aide sur la mise à niveau, contactez le support GitHub Enterprise.

Enterprise Server 3.3 release notes

January 17, 2023

📣 This is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • ÉLEVÉE : Mise à jour de Git pour inclure les correctifs de la version 2.39.1, qui répondent à CVE-2022-41903 et CVE-2022-23521.

    Known issues

  • After upgrading to GitHub Enterprise Server 3.3, GitHub Actions may fail to start automatically. To resolve this issue, connect to the appliance via SSH and run the ghe-actions-start command.

  • On a freshly set up GitHub Enterprise Server instance without any users, an attacker could create the first admin user.

  • Custom firewall rules are removed during the upgrade process.

  • Git LFS tracked files uploaded through the web interface are incorrectly added directly to the repository.

  • Issues cannot be closed if they contain a permalink to a blob in the same repository, where the blob's file path is longer than 255 characters.

  • When "Users can search GitHub.com" is enabled with GitHub Connect, issues in private and internal repositories are not included in GitHub.com search results.

  • The GitHub Packages npm registry no longer returns a time value in metadata responses. This was done to allow for substantial performance improvements. We continue to have all the data necessary to return a time value as part of the metadata response and will resume returning this value in the future once we have solved the existing performance issues.

  • Resource limits that are specific to processing pre-receive hooks may cause some pre-receive hooks to fail.

  • GitHub Actions storage settings cannot be validated and saved in the Management Console when "Force Path Style" is selected, and must instead be configured with the ghe-actions-precheck command line utility.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

  • Les mises à niveau à chaud vers GitHub Enterprise Server peuvent échouer. Les mises à niveau avec le .pkg complet ne sont pas affectées. Si la mise à niveau échoue pour votre instance, résolvez ce problème en vous connectant à l’interpréteur de commandes d’administration (ssh) et en exécutant la commande non interactive suivante :

    echo "grub-pc grub-pc/install_devices_empty boolean true" | sudo debconf-set-selections
    

    Si vous ne parvenez pas à mettre à niveau ou si vous avez besoin d’aide supplémentaire, contactez le support GitHub. Pour plus d’informations, consultez la page « Création d’un ticket de support ». [Mise à jour : 14/10/2022]

January 12, 2023

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • Sanitize additional secrets in support bundles and the configuration log.

  • Packages have been updated to the latest security versions.

    Bug fixes

  • The metrics Active workers and Queued requests for github (renamed from metadata), gitauth, and unicorn container services werent correctly read from collectd and displayed in the Management Console.

    Changes

  • The performance of configuration runs started with ghe-config-apply has been improved.

  • When upgrading an instance with a new root partition, running the ghe-upgrade command with the -t/--target option ensures the preflight check for the minimum disk storage size is executed against the target partition.

  • When exporting account data, backing up a repository, or performing a migration, the link to a repository archive now expires after 1 hour. Previously the archive link expired after 5 minutes.

    Known issues

  • After upgrading to GitHub Enterprise Server 3.3, GitHub Actions may fail to start automatically. To resolve this issue, connect to the appliance via SSH and run the ghe-actions-start command.

  • On a freshly set up GitHub Enterprise Server instance without any users, an attacker could create the first admin user.

  • Custom firewall rules are removed during the upgrade process.

  • Git LFS tracked files uploaded through the web interface are incorrectly added directly to the repository.

  • Issues cannot be closed if they contain a permalink to a blob in the same repository, where the blob's file path is longer than 255 characters.

  • When "Users can search GitHub.com" is enabled with GitHub Connect, issues in private and internal repositories are not included in GitHub.com search results.

  • The GitHub Packages npm registry no longer returns a time value in metadata responses. This was done to allow for substantial performance improvements. We continue to have all the data necessary to return a time value as part of the metadata response and will resume returning this value in the future once we have solved the existing performance issues.

  • Resource limits that are specific to processing pre-receive hooks may cause some pre-receive hooks to fail.

  • GitHub Actions storage settings cannot be validated and saved in the Management Console when "Force Path Style" is selected, and must instead be configured with the ghe-actions-precheck command line utility.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

  • Les mises à niveau à chaud vers GitHub Enterprise Server peuvent échouer. Les mises à niveau avec le .pkg complet ne sont pas affectées. Si la mise à niveau échoue pour votre instance, résolvez ce problème en vous connectant à l’interpréteur de commandes d’administration (ssh) et en exécutant la commande non interactive suivante :

    echo "grub-pc grub-pc/install_devices_empty boolean true" | sudo debconf-set-selections
    

    Si vous ne parvenez pas à mettre à niveau ou si vous avez besoin d’aide supplémentaire, contactez le support GitHub. Pour plus d’informations, consultez la page « Création d’un ticket de support ». [Mise à jour : 14/10/2022]

December 13, 2022

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • HIGH: A path traversal vulnerability was identified in GitHub Enterprise Server that allowed remote code execution when building a GitHub Pages site. To exploit this vulnerability, an attacker would need permission to create and build a GitHub Pages site on the instance. This vulnerability was reported via the GitHub Bug Bounty Program and has been assigned CVE-2022-46256.

  • HIGH: An incorrect authorization vulnerability allowed a scoped user-to-server token to escalate to full admin access for a repository. An attacker would require an account with admin access to install a malicious GitHub App. This vulnerability affected all versions of GitHub Enterprise Server prior to 3.7.0. This vulnerability was reported via the GitHub Bug Bounty program and has been assigned CVE-2022-23741.

    Bug fixes

  • Installation of GitHub Enterprise Server on the VMware ESXi hypervisor failed due to the generation of an OVA file with an invalid capacity value.

  • When users performed an operation using the API, GitHub Enterprise Server enforced repository size quotas even when disabled globally.

  • A debug-level message appeared in a system log, which could consume space rapidly on the instance's root storage volume.

  • On instances where the dependency graph is enabled, upgrades could sometimes fail due to a slow-running migration of dependency graph data.

    Known issues

  • After upgrading to GitHub Enterprise Server 3.3, GitHub Actions may fail to start automatically. To resolve this issue, connect to the appliance via SSH and run the ghe-actions-start command.

  • On a freshly set up GitHub Enterprise Server instance without any users, an attacker could create the first admin user.

  • Custom firewall rules are removed during the upgrade process.

  • Git LFS tracked files uploaded through the web interface are incorrectly added directly to the repository.

  • Issues cannot be closed if they contain a permalink to a blob in the same repository, where the blob's file path is longer than 255 characters.

  • When "Users can search GitHub.com" is enabled with GitHub Connect, issues in private and internal repositories are not included in GitHub.com search results.

  • The GitHub Packages npm registry no longer returns a time value in metadata responses. This was done to allow for substantial performance improvements. We continue to have all the data necessary to return a time value as part of the metadata response and will resume returning this value in the future once we have solved the existing performance issues.

  • Resource limits that are specific to processing pre-receive hooks may cause some pre-receive hooks to fail.

  • GitHub Actions storage settings cannot be validated and saved in the Management Console when "Force Path Style" is selected, and must instead be configured with the ghe-actions-precheck command line utility.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

  • Les mises à niveau à chaud vers GitHub Enterprise Server peuvent échouer. Les mises à niveau avec le .pkg complet ne sont pas affectées. Si la mise à niveau échoue pour votre instance, résolvez ce problème en vous connectant à l’interpréteur de commandes d’administration (ssh) et en exécutant la commande non interactive suivante :

    echo "grub-pc grub-pc/install_devices_empty boolean true" | sudo debconf-set-selections
    

    Si vous ne parvenez pas à mettre à niveau ou si vous avez besoin d’aide supplémentaire, contactez le support GitHub. Pour plus d’informations, consultez la page « Création d’un ticket de support ». [Mise à jour : 14/10/2022]

November 22, 2022

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • MEDIUM: Updated CommonMarker to address a scenario where parallel requests to the Markdown REST API could result in unbounded resource exhaustion. This vulnerability has been assigned CVE-2022-39209.

  • MEDIUM: Scoped user-to-server tokens from GitHub Apps could bypass authorization checks in GraphQL API requests when accessing non-repository resources. This vulnerability was reported via the GitHub Bug Bounty Program and has been assigned CVE-2022-23739.

  • MEDIUM: Pull request preview links did not properly sanitize URLs, allowing a malicious user to embed dangerous links in the instances web UI. This vulnerability was reported via the GitHub Bug Bounty program.

  • MEDIUM: An incorrect authorization vulnerability was identified in GitHub Enterprise Server that allowed a repository-scoped token with read/write access to modify GitHub Actions workflow files without a workflow scope. The "Create or Update file contents API" should enforce workflow scope. This vulnerability was reported via the GitHub Bug Bounty program and has been assigned CVE-2022-46258.

    Bug fixes

  • Setting the maintenance mode with an IP Exception List would not persist across upgrades.

  • After configuration of Dependabot and alert digest emails, the instance would send digest emails to suspended users.

  • If a user configured a pre-receive hook for multiple repositories, the instances Hooks page would not always display the correct status for the hook.

  • Zombie processes no longer accumulate in the gitrpcd container.

    Known issues

  • After upgrading to GitHub Enterprise Server 3.3, GitHub Actions may fail to start automatically. To resolve this issue, connect to the appliance via SSH and run the ghe-actions-start command.

  • On a freshly set up GitHub Enterprise Server instance without any users, an attacker could create the first admin user.

  • Custom firewall rules are removed during the upgrade process.

  • Git LFS tracked files uploaded through the web interface are incorrectly added directly to the repository.

  • Issues cannot be closed if they contain a permalink to a blob in the same repository, where the blob's file path is longer than 255 characters.

  • When "Users can search GitHub.com" is enabled with GitHub Connect, issues in private and internal repositories are not included in GitHub.com search results.

  • The GitHub Packages npm registry no longer returns a time value in metadata responses. This was done to allow for substantial performance improvements. We continue to have all the data necessary to return a time value as part of the metadata response and will resume returning this value in the future once we have solved the existing performance issues.

  • Resource limits that are specific to processing pre-receive hooks may cause some pre-receive hooks to fail.

  • GitHub Actions storage settings cannot be validated and saved in the Management Console when "Force Path Style" is selected, and must instead be configured with the ghe-actions-precheck command line utility.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

  • Les mises à niveau à chaud vers GitHub Enterprise Server peuvent échouer. Les mises à niveau avec le .pkg complet ne sont pas affectées. Si la mise à niveau échoue pour votre instance, résolvez ce problème en vous connectant à l’interpréteur de commandes d’administration (ssh) et en exécutant la commande non interactive suivante :

    echo "grub-pc grub-pc/install_devices_empty boolean true" | sudo debconf-set-selections
    

    Si vous ne parvenez pas à mettre à niveau ou si vous avez besoin d’aide supplémentaire, contactez le support GitHub. Pour plus d’informations, consultez la page « Création d’un ticket de support ». [Mise à jour : 14/10/2022]

October 25, 2022

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • HIGH: Updated dependencies for the Management Console to the latest patch versions, which addresses security vulnerabilities including CVE-2022-30123 and CVE-2022-29181.

  • HIGH: Added checks to address an improper cache key vulnerability that allowed an unauthorized actor to access private repository files through a public repository. This vulnerability has been assigned CVE-2022-23738.

  • MEDIUM: Updated CommonMarker to address a scenario where parallel requests to the Markdown REST API could result in unbounded resource exhaustion. This vulnerability has been assigned CVE-2022-39209.

  • MEDIUM: Updated GitHub Actions runners to fix a bug that allowed environment variables in GitHub Actions jobs to escape the context of the variable and modify the invocation of docker commands directly. For more information, see the Actions Runner security advisory.

  • MEDIUM: Updated Redis to 5.0.14 to address CVE-2021-32672 and CVE-2021-32762.

  • MEDIUM: An improper privilege management vulnerability was identified in GitHub Enterprise Server that allowed users with improper privileges to create or delete pages via the API. To exploit this vulnerability, an attacker would need to be added to an organization's repo with write permissions. This vulnerability was reported via the GitHub Bug Bounty program and has been assigned CVE-2022-23737.

  • LOW: Due to a CSRF vulnerability, a GET request to the instance's site/toggle_site_admin_and_employee_status endpoint could toggle a user's site administrator status unknowingly.

  • Packages have been updated to the latest security versions.

    Bug fixes

  • After a site administrator made a change that triggered a configuration run, such as disabling GitHub Actions, validation of services would sometimes fail with the message WARNING: Validation encountered a problem.

  • After a site administrator installed a hotpatch containing changes to web interface assets such as JavaScript files or images, the instance did not serve the new assets.

  • Deleted assets and assets scheduled to be purged within a repository, such as LFS files, took too long to to be cleaned up.

  • If a user installed a GitHub App for the user account and then converted the account into an organization, the app was not granted organization permissions.

    Changes

  • To ensure that site administrators can successfully complete an upgrade, the instance will now execute a preflight check to ensure that the virtual machine meets minimum hardware requirements. The check also verifies Elasticsearch's health. You can review the current requirements for CPU, memory, and storage for GitHub Enterprise Server in the "Minimum requirements" section within each article in "Setting up a GitHub Enterprise Server instance."

    Known issues

  • After upgrading to GitHub Enterprise Server 3.3, GitHub Actions may fail to start automatically. To resolve this issue, connect to the appliance via SSH and run the ghe-actions-start command.

  • On a freshly set up GitHub Enterprise Server instance without any users, an attacker could create the first admin user.

  • Custom firewall rules are removed during the upgrade process.

  • Git LFS tracked files uploaded through the web interface are incorrectly added directly to the repository.

  • Issues cannot be closed if they contain a permalink to a blob in the same repository, where the blob's file path is longer than 255 characters.

  • When "Users can search GitHub.com" is enabled with GitHub Connect, issues in private and internal repositories are not included in GitHub.com search results.

  • The GitHub Packages npm registry no longer returns a time value in metadata responses. This was done to allow for substantial performance improvements. We continue to have all the data necessary to return a time value as part of the metadata response and will resume returning this value in the future once we have solved the existing performance issues.

  • Resource limits that are specific to processing pre-receive hooks may cause some pre-receive hooks to fail.

  • GitHub Actions storage settings cannot be validated and saved in the Management Console when "Force Path Style" is selected, and must instead be configured with the ghe-actions-precheck command line utility.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

  • Les mises à niveau à chaud vers GitHub Enterprise Server peuvent échouer. Les mises à niveau avec le .pkg complet ne sont pas affectées. Si la mise à niveau échoue pour votre instance, résolvez ce problème en vous connectant à l’interpréteur de commandes d’administration (ssh) et en exécutant la commande non interactive suivante :

    echo "grub-pc grub-pc/install_devices_empty boolean true" | sudo debconf-set-selections
    

    Si vous ne parvenez pas à mettre à niveau ou si vous avez besoin d’aide supplémentaire, contactez le support GitHub. Pour plus d’informations, consultez la page « Création d’un ticket de support ». [Mise à jour : 14/10/2022]

September 21, 2022

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • HIGH: A GitHub App could use a scoped user-to-server token to bypass user authorization logic and escalate privileges.

  • MEDIUM: The use of a Unicode right-to-left override character in the list of accessible files for a GitHub App could obscure additional files that the app could access.

  • Packages have been updated to the latest security versions.

    Bug fixes

  • Installation of a TLS certificate failed when the certificate's subject string included UTF-8 characters.

  • Configuration runs could fail when retry-limit or retry-sleep-duration were manually set by an administrator using ghe-config.

  • In some cases, the Management Console's monitor dashboard would not load correctly.

  • Removed a non-functional link for exporting Management Console monitor graphs as a PNG image.

  • When sending a support bundle to GitHub Enterprise Support using ghe-support-upload, the -t option would not successfully associate the uploaded bundle with the specified ticket.

  • A link back to the security settings for the instance's enterprise account could render an incorrect view.

  • Git clones or fetches over SSH could experience data corruption for transfers over 1GB in size.

  • After a user deleted or restored packages from the web interface, counts for packages could render incorrectly.

  • After successful configuration of Dependabot and alert digest emails, the instance would not send digest emails.

  • Manually disabled GitHub Actions workflows in a repository were re-enabled if the repository received a push containing more than 2048 commits, or if the repository's default branch changed.

  • When using a VPC endpoint URL as an AWS S3 URL for GitHub Packages, publication and installation of packages failed.

    Known issues

  • After upgrading to GitHub Enterprise Server 3.3, GitHub Actions may fail to start automatically. To resolve this issue, connect to the appliance via SSH and run the ghe-actions-start command.

  • On a freshly set up GitHub Enterprise Server instance without any users, an attacker could create the first admin user.

  • Custom firewall rules are removed during the upgrade process.

  • Git LFS tracked files uploaded through the web interface are incorrectly added directly to the repository.

  • Issues cannot be closed if they contain a permalink to a blob in the same repository, where the blob's file path is longer than 255 characters.

  • When "Users can search GitHub.com" is enabled with GitHub Connect, issues in private and internal repositories are not included in GitHub.com search results.

  • The GitHub Packages npm registry no longer returns a time value in metadata responses. This was done to allow for substantial performance improvements. We continue to have all the data necessary to return a time value as part of the metadata response and will resume returning this value in the future once we have solved the existing performance issues.

  • Resource limits that are specific to processing pre-receive hooks may cause some pre-receive hooks to fail.

  • GitHub Actions storage settings cannot be validated and saved in the Management Console when "Force Path Style" is selected, and must instead be configured with the ghe-actions-precheck command line utility.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

  • Les mises à niveau à chaud vers GitHub Enterprise Server peuvent échouer. Les mises à niveau avec le .pkg complet ne sont pas affectées. Si la mise à niveau échoue pour votre instance, résolvez ce problème en vous connectant à l’interpréteur de commandes d’administration (ssh) et en exécutant la commande non interactive suivante :

    echo "grub-pc grub-pc/install_devices_empty boolean true" | sudo debconf-set-selections
    

    Si vous ne parvenez pas à mettre à niveau ou si vous avez besoin d’aide supplémentaire, contactez le support GitHub. Pour plus d’informations, consultez la page « Création d’un ticket de support ». [Mise à jour : 14/10/2022]

Invalid Date

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Bug fixes

  • Après avoir déverrouillé un référentiel pour un accès temporaire, un administrateur de site ne pouvait pas gérer les paramètres des produits de sécurité dans le référentiel.

  • Des clés SSH administratives en double pouvaient apparaître à la fois dans la console de gestion et dans le fichier /home/admin/.ssh/authorized_keys.

  • Dans certains cas, l’exécution de ghe-cluster-config-apply pouvait répliquer une configuration vide aux nœuds existants d’un cluster.

  • Dans certains cas, les exécutions de configuration lancées avec ghe-config-apply ne se terminaient pas, ou renvoyaient une erreur Container count mismatch.

  • Après la mise à jour d’un certificat TLS auto-signé sur une instance GitHub Enterprise Server, les éléments de l’interface utilisateur de certaines pages de l’interface web n’apparaissaient pas.

  • Dans certains cas, les tâches d’arrière-plan pouvaient se bloquer à cause d’une bibliothèque qui était utilisée simultanément bien qu’elle ne soit pas thread-safe.

    Changes

  • La génération des packs de support est plus rapide grâce à la parallélisation de l’assainissement des journaux. Pour plus d’informations sur les packs de support, consultez « Fournir des données au support GitHub »

  • Le journal d’audit de l’entreprise inclut désormais davantage d’événements générés par les utilisateurs, comme project.create. L’API REST renvoie également des événements supplémentaires générés par les utilisateurs, comme repo.create. Pour plus d’informations, voir « [Accéder au journal d’audit de votre entreprise](/admin/monitoring-activity-in-your-enterprise/reviewing-audit-logs-for-your-enterprise/accessing the-audit-log-for-your-entreprise) » et « Utiliser l’API du journal d’audit pour votre entreprise ».

    Known issues

  • Après la mise à niveau vers GitHub Enterprise Server 3.3, GitHub Actions peut ne pas démarrer automatiquement. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

  • Sur une instance fraîchement configurée de GitHub Enterprise Server sans aucun utilisateur, un attaquant pourrait créer le premier utilisateur administrateur.

  • Les règles de pare-feu personnalisées sont supprimées pendant le processus de mise à niveau.

  • Les fichiers suivis par Git LFS chargés via l’interface web sont incorrectement ajoutés directement au référentiel.

  • Les questions ne peuvent pas être fermées si elles contiennent un permalien vers un blob dans le même référentiel, où le chemin de fichier du blob est supérieur à 255 caractères.

  • Lorsque l’option « Les utilisateurs peuvent effectuer des recherches sur GitHub.com » est activée avec GitHub Connect, les problèmes des référentiels privés et internes ne sont pas inclus dans les résultats de recherche de GitHub.com.

  • Le registre npm GitHub Packages ne renvoie plus une valeur de temps dans les réponses de métadonnées. Cela a été fait pour permettre des améliorations substantielles des performances. Nous disposons toujours de toutes les données nécessaires pour renvoyer une valeur de temps dans le cadre de la réponse aux métadonnées et nous recommencerons à renvoyer cette valeur à l’avenir, une fois que nous aurons résolu les problèmes de performance existants.

  • Les limites de ressources spécifiques au traitement des hooks de pré-réception peuvent entraîner l’échec de certains hooks de pré-réception.

  • Les paramètres de stockage de GitHub Actions ne peuvent pas être validés et enregistrés dans la Management Console lorsque l’option « Forcer le style de chemin » est sélectionnée, et doivent être configurés avec l’utilitaire de ligne de commande ghe-actions-precheck.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

August 11, 2022

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • CRITICAL: GitHub Enterprise Server's Elasticsearch container used a version of OpenJDK 8 that was vulnerable to an integer truncation issue when processing malicious XSLT stylesheets. The vulnerability is tracked as CVE-2022-34169.

  • HIGH: Previously installed apps on user accounts were automatically granted permission to access an organization on scoped access tokens after the user account was transformed into an organization account. This vulnerability was reported via the GitHub Bug Bounty program.

    Bug fixes

  • When a custom dormancy threshold was set for the instance, suspending all dormant users did not reliably respect the threshold. For more information about dormancy, see "Managing dormant users."

    Known issues

  • After upgrading to GitHub Enterprise Server 3.3, GitHub Actions may fail to start automatically. To resolve this issue, connect to the appliance via SSH and run the ghe-actions-start command.

  • On a freshly set up GitHub Enterprise Server instance without any users, an attacker could create the first admin user.

  • Custom firewall rules are removed during the upgrade process.

  • Git LFS tracked files uploaded through the web interface are incorrectly added directly to the repository.

  • Issues cannot be closed if they contain a permalink to a blob in the same repository, where the blob's file path is longer than 255 characters.

  • When "Users can search GitHub.com" is enabled with GitHub Connect, issues in private and internal repositories are not included in GitHub.com search results.

  • The GitHub Packages npm registry no longer returns a time value in metadata responses. This was done to allow for substantial performance improvements. We continue to have all the data necessary to return a time value as part of the metadata response and will resume returning this value in the future once we have solved the existing performance issues.

  • Resource limits that are specific to processing pre-receive hooks may cause some pre-receive hooks to fail.

  • GitHub Actions storage settings cannot be validated and saved in the Management Console when "Force Path Style" is selected, and must instead be configured with the ghe-actions-precheck command line utility.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

  • The file finder does not return any results. To restore functionality, reinstall the 3.3.12 patch release using a full upgrade package. For more information, see "Upgrading GitHub Enterprise Server."

July 21, 2022

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • MEDIUM: Prevents an attack where a server-side request forgery (SSRF) could potentially force the Subversion (SVN) bridge to execute remote code by injecting arbitrary data into Memcached.

  • MEDIUM: Prevents an attacker from executing Javascript code by exploiting a cross-site scripting (XSS) vulnerability in dropdown UI elements within the GitHub Enterprise Server web interface.

  • Updates Grafana to version 7.5.16, which addresses various security vulnerabilities including CVE-2020-13379 and CVE-2022-21702.

  • Packages have been updated to the latest security versions.

  • MEDIUM: A stored XSS vulnerability was identified in GitHub Enterprise Server that allowed the injection of arbitrary attributes. This injection was blocked by Github's Content Security Policy (CSP). This vulnerability was reported via the GitHub Bug Bounty program and has been assigned CVE-2022-23733. [Updated: 2022-07-31]

  • MEDIUM: A vulnerability involving deserialization of untrusted data was identified in GitHub Enterprise Server that could potentially lead to remote code execution on the Subversion (SVN) bridge. To exploit this vulnerability, an attacker would need to gain access via a server-side request forgery (SSRF) that would let an attacker control the data being deserialized. This vulnerability was reported via the GitHub Bug Bounty program and has been assigned CVE-2022-23734.

    Bug fixes

  • Fixed an issue where the files inside the artifact zip archives had permissions of 000 when unpacked using an unzip tool. Now the files will have the permissions set to 644, the same way as it works in GitHub.com.

  • In some cases, the collectd daemon could consume excess memory.

  • In some cases, backups of rotated log files could accumulate and consume excess storage.

  • After an upgrade to a new feature release and subsequent configuration run, Elasticsearch could log excessive exceptions while rebuilding indices.

  • In some cases where a protected branch required more than one approving review, a pull request could be merged with fewer than the required number of approving reviews.

  • On instances using LDAP authentication, the authentication prompt for sudo mode incorrectly placed the cursor within the password field by default when text fields for both a username and password were visible.

    Changes

  • The ghe-set-password command-line utility starts required services automatically when the instance is booted in recovery mode.

  • Metrics for aqueduct background processes are gathered for Collectd forwarding and display in the Management Console.

  • The location of the database migration and configuration run log, /data/user/common/ghe-config.log, is now displayed on the page that details a migration in progress.

    Known issues

  • After upgrading to GitHub Enterprise Server 3.3, GitHub Actions may fail to start automatically. To resolve this issue, connect to the appliance via SSH and run the ghe-actions-start command.

  • On a freshly set up GitHub Enterprise Server instance without any users, an attacker could create the first admin user.

  • Custom firewall rules are removed during the upgrade process.

  • Git LFS tracked files uploaded through the web interface are incorrectly added directly to the repository.

  • Issues cannot be closed if they contain a permalink to a blob in the same repository, where the blob's file path is longer than 255 characters.

  • When "Users can search GitHub.com" is enabled with GitHub Connect, issues in private and internal repositories are not included in GitHub.com search results.

  • The GitHub Packages npm registry no longer returns a time value in metadata responses. This was done to allow for substantial performance improvements. We continue to have all the data necessary to return a time value as part of the metadata response and will resume returning this value in the future once we have solved the existing performance issues.

  • Resource limits that are specific to processing pre-receive hooks may cause some pre-receive hooks to fail.

  • GitHub Actions storage settings cannot be validated and saved in the Management Console when "Force Path Style" is selected, and must instead be configured with the ghe-actions-precheck command line utility.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

June 28, 2022

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • MOYENNE : S’assure que github.company.com et github-company.com ne sont pas évalués par les services internes comme des noms d’hôte identiques, empêchant ainsi une attaque potentielle de type Server Side Request Forgery (SSRF).

  • FAIBLE : Un attaquant pouvait accéder à la console de gestion par une attaque de traversée de chemin via HTTP, même si les règles du pare-feu externe bloquaient l’accès HTTP.

  • Les packages ont été mis à jour avec les dernières versions de sécurité.

    Bug fixes

  • Dans certains cas, les administrateurs de site n’étaient pas automatiquement ajoutés en tant que propriétaires d’entreprise.

  • Après avoir fusionné une branche avec la branche par défaut, le lien « Historique » d’un fichier était toujours lié à la branche précédente au lieu de la branche cible.

    Changes

  • La création ou la mise à jour d’exécutions ou de suites de contrôles pouvait renvoyer 500 Internal Server Error si la valeur de certains champs, comme le nom, était trop longue.

    Known issues

  • Après la mise à niveau vers GitHub Enterprise Server 3.3, GitHub Actions peut ne pas démarrer automatiquement. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

  • Sur une instance fraîchement configurée de GitHub Enterprise Server sans aucun utilisateur, un attaquant pourrait créer le premier utilisateur administrateur.

  • Les règles de pare-feu personnalisées sont supprimées pendant le processus de mise à niveau.

  • Les fichiers suivis par Git LFS chargés via l’interface web sont incorrectement ajoutés directement au référentiel.

  • Les questions ne peuvent pas être fermées si elles contiennent un permalien vers un blob dans le même référentiel, où le chemin de fichier du blob est supérieur à 255 caractères.

  • Lorsque l’option « Les utilisateurs peuvent effectuer des recherches sur GitHub.com » est activée avec GitHub Connect, les problèmes des référentiels privés et internes ne sont pas inclus dans les résultats de recherche de GitHub.com.

  • Le registre npm GitHub Packages ne renvoie plus une valeur de temps dans les réponses de métadonnées. Cela a été fait pour permettre des améliorations substantielles des performances. Nous disposons toujours de toutes les données nécessaires pour renvoyer une valeur de temps dans le cadre de la réponse aux métadonnées et nous recommencerons à renvoyer cette valeur à l’avenir, une fois que nous aurons résolu les problèmes de performance existants.

  • Les limites de ressources spécifiques au traitement des hooks de pré-réception peuvent entraîner l’échec de certains hooks de pré-réception.

  • Les paramètres de stockage de GitHub Actions ne peuvent pas être validés et enregistrés dans la Management Console lorsque l’option « Forcer le style de chemin » est sélectionnée, et doivent être configurés avec l’utilitaire de ligne de commande ghe-actions-precheck.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

September 06, 2022

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • Les packages ont été mis à jour avec les dernières versions de sécurité.

    Bug fixes

  • Un script interne permettant de valider les noms d’hôtes dans le fichier de configuration GitHub Enterprise Server renvoyait une erreur si la chaîne de noms d’hôtes commençait par « . » (caractère point).

  • Dans les configurations HA où le nom d’hôte du nœud principal comportait plus de 60 caractères, la configuration de MySQL échouait

  • L’argument --gateway a été ajouté à la commande ghe-setup-network, pour permettre de passer l’adresse de la passerelle lors de la configuration des paramètres réseau en utilisant la ligne de commande.

  • Les images jointes qui étaient supprimées renvoyaient un message d’erreur « 500 Internal Server Error » au lieu d’un message d’erreur « 404 Not Found ».

  • Le calcul du « nombre maximum de validateurs sur l’ensemble de l’instance » indiqué dans le tableau de bord d’administration du site était incorrect.

  • Une entrée de base de données incorrecte pour les réplicas du référentiel provoquait une altération de la base de données lors de l’exécution d’une restauration à l’aide de GitHub Enterprise Server Backup Utilities.

    Changes

  • Optimisation de l’inclusion des métriques lors de la génération d’un pack de support de cluster.

  • Dans les configurations HA où Elasticsearch signalait un état jaune valide, les modifications introduites dans une correction précédente bloquaient la commande ghe-repl-stop et ne permettaient pas d’arrêter la réplication. L’utilisation de ghe-repo-stop --force va maintenant forcer Elasticsearch à s’arrêter lorsque le service est dans un état normal ou jaune valide.

  • Lors de l’utilisation de ghe-migrator ou de l’exportation à partir de GitHub.com, les migrations ne parvenaient pas à exporter les pièces jointes des demandes de tirage.

    Known issues

  • Après la mise à niveau vers GitHub Enterprise Server 3.3, GitHub Actions peut ne pas démarrer automatiquement. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

  • Sur une instance fraîchement configurée de GitHub Enterprise Server sans aucun utilisateur, un attaquant pourrait créer le premier utilisateur administrateur.

  • Les règles de pare-feu personnalisées sont supprimées pendant le processus de mise à niveau.

  • Les fichiers suivis par Git LFS chargés via l’interface web sont incorrectement ajoutés directement au référentiel.

  • Les questions ne peuvent pas être fermées si elles contiennent un permalien vers un blob dans le même référentiel, où le chemin de fichier du blob est supérieur à 255 caractères.

  • Lorsque l’option « Les utilisateurs peuvent effectuer des recherches sur GitHub.com » est activée avec GitHub Connect, les problèmes des référentiels privés et internes ne sont pas inclus dans les résultats de recherche de GitHub.com.

  • Le registre npm GitHub Packages ne renvoie plus une valeur de temps dans les réponses de métadonnées. Cela a été fait pour permettre des améliorations substantielles des performances. Nous disposons toujours de toutes les données nécessaires pour renvoyer une valeur de temps dans le cadre de la réponse aux métadonnées et nous recommencerons à renvoyer cette valeur à l’avenir, une fois que nous aurons résolu les problèmes de performance existants.

  • Les limites de ressources spécifiques au traitement des hooks de pré-réception peuvent entraîner l’échec de certains hooks de pré-réception.

  • Les paramètres de stockage de GitHub Actions ne peuvent pas être validés et enregistrés dans la Management Console lorsque l’option « Forcer le style de chemin » est sélectionnée, et doivent être configurés avec l’utilitaire de ligne de commande ghe-actions-precheck.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

Invalid Date

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • MOYENNE : Un problème de sécurité dans le résolveur nginx a été identifié. Un attaquant qui pouvait falsifier des paquets UDP provenant du serveur DNS pouvait provoquer l’écrasement d’un octet de mémoire, ce qui entraînait des plantages de processus de travail ou d’autres impacts potentiellement dommageables. La vulnérabilité a été affectée au numéro CVE-2021-23017.

  • Mise à jour des actions actions/checkout@v2 et actions/checkout@v3 pour corriger les nouvelles vulnérabilités annoncées dans le billet de blog sur l’application de la sécurité de Git.

  • Les packages ont été mis à jour avec les dernières versions de sécurité.

    Bug fixes

  • Dans certaines topologies de clusters, la commande ghe-cluster-status laissait derrière elle des répertoires vides dans /tmp.

  • SNMP enregistrait incorrectement un nombre élevé de messages d’erreur Cannot statfs dans syslog

  • Pour les instances configurées avec l’authentification SAML et le repli intégré activé, les utilisateurs intégrés restaient bloqués dans une boucle de connexion lorsqu’ils tentaient de se connecter à partir de la page générée après la déconnexion.

  • Les tentatives d’affichage de la sortie git fsck à partir de la page /stafftools/repositories/:owner/:repo/disk échouaient avec 500 Internal Server Error.

  • Lors de l’utilisation d’assertions chiffrées SAML, certaines assertions ne marquaient pas correctement les clés SSH comme vérifiées.

  • Les vidéos chargées pour émettre des commentaires ne s’affichaient pas correctement.

  • Lors de l’utilisation de l’outil de recherche de fichiers sur une page de référentiel, le fait d’appuyer sur la touche d’effacement arrière dans le champ de recherche entraînait l’affichage multiple des résultats de la recherche et causait des problèmes de rendu.

  • Lors de l’utilisation de GitHub Enterprise Importer pour importer un référentiel, l’importation de certains numéros échouait en raison d’événements de chronologie du projet incorrectement configurés.

  • Lors de l’utilisation de ghe-migrator, une migration ne parvenait pas à importer les pièces jointes des fichiers vidéo dans les problèmes et les demandes de tirage.

  • La page Releases renvoyait une erreur 500 lorsque le référentiel comporte des balises contenant des caractères non ASCII. [Mise à jour : 2022-06-10]

    Changes

  • Dans les configurations à haute disponibilité, précision du fait que la page de présentation de la réplication dans la console de gestion affiche uniquement la configuration actuelle de la réplication, et non l’état actuel de la réplication.

  • Lorsque vous activez GitHub Packages, précision que l’utilisation d’un jeton de signature d’accès partagé (SAP) comme chaîne de connexion n’est pas prise en charge actuellement.

  • Les packs de support incluent désormais le nombre de lignes des tables stockées dans MySQL.

  • Lorsque nous déterminons les réseaux de référentiels sur lesquels nous devons planifier la maintenance, nous ne comptons plus la taille des objets inaccessibles.

  • Le champ de réponse run_started_at est maintenant inclus dans l’API Exécutions de workflow et dans la charge utile du webhook de l’événement workflow_run.

    Known issues

  • Après la mise à niveau vers GitHub Enterprise Server 3.3, GitHub Actions peut ne pas démarrer automatiquement. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

  • Sur une instance fraîchement configurée de GitHub Enterprise Server sans aucun utilisateur, un attaquant pourrait créer le premier utilisateur administrateur.

  • Les règles de pare-feu personnalisées sont supprimées pendant le processus de mise à niveau.

  • Les fichiers suivis par Git LFS chargés via l’interface web sont incorrectement ajoutés directement au référentiel.

  • Les questions ne peuvent pas être fermées si elles contiennent un permalien vers un blob dans le même référentiel, où le chemin de fichier du blob est supérieur à 255 caractères.

  • Lorsque l’option « Les utilisateurs peuvent effectuer des recherches sur GitHub.com » est activée avec GitHub Connect, les problèmes des référentiels privés et internes ne sont pas inclus dans les résultats de recherche de GitHub.com.

  • Le registre npm GitHub Packages ne renvoie plus une valeur de temps dans les réponses de métadonnées. Cela a été fait pour permettre des améliorations substantielles des performances. Nous disposons toujours de toutes les données nécessaires pour renvoyer une valeur de temps dans le cadre de la réponse aux métadonnées et nous recommencerons à renvoyer cette valeur à l’avenir, une fois que nous aurons résolu les problèmes de performance existants.

  • Les limites de ressources spécifiques au traitement des hooks de pré-réception peuvent entraîner l’échec de certains hooks de pré-réception.

  • Les paramètres de stockage de GitHub Actions ne peuvent pas être validés et enregistrés dans la Management Console lorsque l’option « Forcer le style de chemin » est sélectionnée, et doivent être configurés avec l’utilitaire de ligne de commande ghe-actions-precheck.

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

Invalid Date

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • Les packages ont été mis à jour avec les dernières versions de sécurité.

    Bug fixes

  • Lorsqu’un fichier de manifeste était supprimé d’un référentiel, le manifeste n’était pas supprimé de la page « Graphe de dépendances » du référentiel.

  • Résolution d’une régression qui pouvait entraîner des échecs constants dans la récupération des artefacts et le téléchargement des archives des journaux pour GitHub Actions. Dans certaines circonstances, nous cessions de résoudre les URL pour les communications internes qui utilisaient localhost, et utilisions de manière incorrecte le nom d’hôte de l’instance.

  • La mise à niveau des nœuds d’une paire à haute disponibilité avec un package de mise à niveau pouvait faire entrer Elasticsearch dans un état incohérent dans certains cas.

  • Les fichiers journaux pivotants avec l’extension .backup s’accumulaient dans les répertoires contenant les journaux du système.

  • Dans certaines topologies de cluster, les utilitaires de ligne de commande ghe-spokesctl et ghe-btop ne fonctionnaient pas.

  • Les indices d’Elasticsearch pouvaient être dupliqués lors d’une mise à niveau de package, en raison d’un service elasticsearch-upgrade s’exécutant plusieurs fois en parallèle.

  • Dans les vues Demande de tirage et Validation, les diffs riches ne se chargeaient pas pour certains fichiers suivis par Git LFS.

  • Lors de la conversion d’un compte d’utilisateur en compte d’organisation, si le compte d’utilisateur était propriétaire du compte d’entreprise GitHub Enterprise Server, l’organisation convertie apparaissait de manière incorrecte dans la liste des propriétaires d’entreprise.

  • La création d’un jeton OAuth d’emprunt d’identité à l’aide de l’API REST Administration d’entreprise entraînait une erreur lorsqu’une intégration correspondant à l’ID d’application OAuth existait déjà.

  • L’API REST d’analyse des secrets renvoyait un code de réponse 500 lorsque des caractères UTF8 étaient présents dans un secret détecté.

  • Les serveurs de cache du référentiel pouvaient servir des données provenant d’emplacements hors cache, même si ces données étaient disponibles dans l’emplacement du cache local.

    Changes

  • Les erreurs de configuration qui interrompent l’exécution d’une application de configuration sont maintenant affichées dans le terminal en plus du journal de configuration.

  • Lors d’une tentative de mise en cache d’une valeur supérieure au maximum autorisé dans Memcached, une erreur était levée, mais la clé n’était pas signalée.

  • Si les fonctionnalités de GitHub Advanced Security sont activées sur votre instance, les performances des travaux en arrière-plan ont été améliorées lors du traitement des lots pour les contributions au référentiel.

    Known issues

  • Après la mise à niveau vers GitHub Enterprise Server 3.3, GitHub Actions peut ne pas démarrer automatiquement. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

  • Sur une instance fraîchement configurée de GitHub Enterprise Server sans aucun utilisateur, un attaquant pourrait créer le premier utilisateur administrateur.

  • Les règles de pare-feu personnalisées sont supprimées pendant le processus de mise à niveau.

  • Les fichiers suivis par Git LFS chargés via l’interface web sont incorrectement ajoutés directement au référentiel.

  • Les questions ne peuvent pas être fermées si elles contiennent un permalien vers un blob dans le même référentiel, où le chemin de fichier du blob est supérieur à 255 caractères.

  • Lorsque l’option « Les utilisateurs peuvent effectuer des recherches sur GitHub.com » est activée avec GitHub Connect, les problèmes des référentiels privés et internes ne sont pas inclus dans les résultats de recherche de GitHub.com.

  • Le registre npm GitHub Packages ne renvoie plus une valeur de temps dans les réponses de métadonnées. Cela a été fait pour permettre des améliorations substantielles des performances. Nous disposons toujours de toutes les données nécessaires pour renvoyer une valeur de temps dans le cadre de la réponse aux métadonnées et nous recommencerons à renvoyer cette valeur à l’avenir, une fois que nous aurons résolu les problèmes de performance existants.

  • Les limites de ressources spécifiques au traitement des hooks de pré-réception peuvent entraîner l’échec de certains hooks de pré-réception.

  • Les paramètres de stockage de GitHub Actions ne peuvent pas être validés et enregistrés dans la Management Console lorsque l’option « Forcer le style de chemin » est sélectionnée, et doivent être configurés avec l’utilitaire de ligne de commande ghe-actions-precheck.

  • Les instances GitHub Enterprise Server 3.3 installées sur Azure et dotées de plus de 32 cœurs de processeur ne parvenaient pas à se lancer, en raison d’un bogue présent dans le noyau Linux actuel. [Mise à jour : 2022-04-08]

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

April 04, 2022

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • MOYENNE : Une vulnérabilité de traversée de chemin qui permettait de contourner les protections CSRF a été identifiée dans GitHub Enterprise Server Management Console. Cette vulnérabilité affectait toutes les versions de GitHub Enterprise Server avant la version 3.5, et a été corrigée dans les versions 3.1.19, 3.2.11, 3.3.6 et 3.4.1. Cette vulnérabilité a été signalée via le programme GitHub dans le cadre du programme Bug Bounty et a été affectée au numéro CVE-2022-23732.

  • MOYENNE : Une vulnérabilité de débordement d’entier a été identifiée dans la branche 1.x et la branche 2.x de yajil ; elle conduisait à une altération de la mémoire de tas lors du traitement d’entrées importantes (~2 Go). Cette vulnérabilité a été signalée en interne et a été affectée au numéro CVE-2022-24795.

  • Les packs de support pouvaient inclure des fichiers sensibles si GitHub Actions était activé.

  • Les packages ont été mis à jour avec les dernières versions de sécurité.

    Bug fixes

  • Lors de l’activation de Dependabot, une erreur faisait que certains avis de sécurité étaient temporairement lus comme n’étant plus applicables.

  • Les processus Minio avaient une utilisation élevée de l’UC si une ancienne option de configuration était présente après la mise à niveau de GitHub Enterprise Server.

  • Les options permettant d’activer TLS 1.0 et TLS 1.1 dans les paramètres de confidentialité de la console de gestion étaient affichées, bien que la suppression de ces versions de protocole ait eu lieu dans une version antérieure.

  • Dans un environnement HA, la configuration de la réplication MSSQL pouvait nécessiter des étapes manuelles supplémentaires après avoir activé GitHub Actions pour la première fois.

  • Un sous-ensemble de fichiers de configuration internes est mis à jour de manière plus fiable après un correctif.

  • Le script ghe-run-migrations ne parvenait pas toujours à générer correctement les noms des certificats temporaires.

  • Dans un environnement en cluster, les opérations Git LFS pouvaient échouer en raison de l’échec des appels API internes qui traversaient plusieurs nœuds web.

  • Les hooks de pré-réception qui utilisaient gpg --import s’arrêtaient à cause de privilèges syscall insuffisants.

  • Dans certaines topologies de clusters, les informations de livraison des webhooks n’étaient pas disponibles.

  • Les contrôles d’intégrité d’Elasticsearch n’autorisaient pas un état de cluster jaune lors de l’exécution de migrations.

  • Les référentiels affichaient un onglet Discussions non fonctionnel dans l’interface web.

  • Les organisations créées à la suite de la transformation par un utilisateur de son compte d’utilisateur en un compte d’organisation n’étaient pas été ajoutées au compte d’entreprise global.

  • Les liens vers les pages inaccessibles ont été supprimés.

  • Le graphique de déploiement GitHub Actions affichait une erreur lors du rendu d’un travail en attente.

  • Certaines instances subissaient une utilisation élevée de l’UC en raison de la mise en file d’attente d’un grand nombre de travaux d’arrière-plan inutiles.

  • Les tâches de synchronisation des utilisateurs LDAP échouaient lorsqu’elles tentaient de synchroniser des clés GPG qui avaient été synchronisées précédemment.

  • En suivant un lien vers une demande de tirage depuis le tableau de bord des demandes de tirage des utilisateurs, l’en-tête du référentiel ne se chargeait pas.

  • L’ajout d’une équipe en tant que réviseur d’une demande de tirage pouvait parfois indiquer le nombre incorrect de membres de cette équipe.

  • Le point de terminaison d’API de suppression d’un membre d’équipe répondait par une erreur lors de la tentative de suppression d’un membre géré en externe via un groupe SCIM.

  • Un grand nombre d’utilisateurs dormants pouvait faire échouer une configuration GitHub Connect.

  • La page « Feature & beta enrollments » dans l’interface web d’administration du site était incorrectement disponible.

  • Le lien « Site admin mode » dans le pied de page du site ne changeait pas d’état lorsqu’on cliquait dessus.

  • La commande spokesctl cache-policy rm n’échoue plus avec le message error : failed to delete cache policy.

    Changes

  • Les limites de connexion de Memcached ont été augmentées pour mieux s’adapter aux topologies des grands clusters.

  • L’API du graphe des dépendances fonctionnait auparavant avec un port défini de manière statique.

  • Le nombre de partitions par défaut pour les paramètres de partitionnement d’Elasticsearch liés aux clusters a été mis à jour.

  • Lors du filtrage des membres d’entreprise par rôle d’organisation sur la page « Personnes », le texte des éléments du menu déroulant a été amélioré.

  • Les rôles des équipes « Triage » et « Maintain » sont préservés lors des migrations de référentiels.

  • Les performances ont été améliorées pour les requêtes web effectuées par les propriétaires d’entreprise.

    Known issues

  • Après la mise à niveau vers GitHub Enterprise Server 3.3, GitHub Actions peut ne pas démarrer automatiquement. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

  • Sur une instance fraîchement configurée de GitHub Enterprise Server sans aucun utilisateur, un attaquant pourrait créer le premier utilisateur administrateur.

  • Les règles de pare-feu personnalisées sont supprimées pendant le processus de mise à niveau.

  • Les fichiers suivis par Git LFS chargés via l’interface web sont incorrectement ajoutés directement au référentiel.

  • Les questions ne peuvent pas être fermées si elles contiennent un permalien vers un blob dans le même référentiel, où le chemin de fichier du blob est supérieur à 255 caractères.

  • Lorsque l’option « Les utilisateurs peuvent effectuer des recherches sur GitHub.com » est activée avec GitHub Connect, les problèmes des référentiels privés et internes ne sont pas inclus dans les résultats de recherche de GitHub.com.

  • Le registre npm GitHub Packages ne renvoie plus une valeur de temps dans les réponses de métadonnées. Cela a été fait pour permettre des améliorations substantielles des performances. Nous disposons toujours de toutes les données nécessaires pour renvoyer une valeur de temps dans le cadre de la réponse aux métadonnées et nous recommencerons à renvoyer cette valeur à l’avenir, une fois que nous aurons résolu les problèmes de performance existants.

  • Les limites de ressources spécifiques au traitement des hooks de pré-réception peuvent entraîner l’échec de certains hooks de pré-réception.

  • Les paramètres de stockage de GitHub Actions ne peuvent pas être validés et enregistrés dans la Management Console lorsque l’option « Forcer le style de chemin » est sélectionnée, et doivent être configurés avec l’utilitaire de ligne de commande ghe-actions-precheck.

  • Les instances GitHub Enterprise Server 3.3 installées sur Azure et dotées de plus de 32 cœurs de processeur ne parvenaient pas à se lancer, en raison d’un bogue présent dans le noyau Linux actuel. [Mise à jour : 2022-04-08]

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

March 01, 2022

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • ÉLEVÉE : Une vulnérabilité par débordement d’entier a été identifiée dans l’analyseur Markdown de GitHub, et pouvait potentiellement conduire à des fuites d’informations et à une RCE. Cette vulnérabilité a été signalée dans le cadre du programme GitHub Bug Bounty par Felix Wilhelm du Project Zero de Google et a été affectée au numéro CVE-2022-24724.

    Bug fixes

  • Les mises à jour pouvaient parfois échouer si l’horloge d’un réplica haute disponibilité n’était pas synchronisée avec celle du primaire.

  • Les applications OAuth créées après le 1er septembre 2020 ne pouvaient pas utiliser le point de terminaison de l’API Vérifier une autorisation.

    Known issues

  • Après la mise à niveau vers GitHub Enterprise Server 3.3, GitHub Actions peut ne pas démarrer automatiquement. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

  • Sur une instance fraîchement configurée de GitHub Enterprise Server sans aucun utilisateur, un attaquant pourrait créer le premier utilisateur administrateur.

  • Les règles de pare-feu personnalisées sont supprimées pendant le processus de mise à niveau.

  • Les fichiers suivis par Git LFS chargés via l’interface web sont incorrectement ajoutés directement au référentiel.

  • Les questions ne peuvent pas être fermées si elles contiennent un permalien vers un blob dans le même référentiel, où le chemin de fichier du blob est supérieur à 255 caractères.

  • Lorsque l’option « Les utilisateurs peuvent effectuer des recherches sur GitHub.com » est activée avec GitHub Connect, les problèmes dans les référentiels privés et internes ne sont pas inclus dans les résultats de recherche de GitHub.com.

  • Le registre npm GitHub Packages ne renvoie plus une valeur de temps dans les réponses de métadonnées. Cela a été fait pour permettre des améliorations substantielles des performances. Nous disposons toujours de toutes les données nécessaires pour renvoyer une valeur de temps dans le cadre de la réponse aux métadonnées et nous recommencerons à renvoyer cette valeur à l’avenir, une fois que nous aurons résolu les problèmes de performance existants.

  • Les limites de ressources spécifiques au traitement des hooks de pré-réception peuvent entraîner l’échec de certains hooks de pré-réception.

  • Les paramètres de stockage de GitHub Actions ne peuvent pas être validés et enregistrés dans la Management Console lorsque l’option « Forcer le style de chemin » est sélectionnée, et doivent être configurés avec l’utilitaire de ligne de commande ghe-actions-precheck.

  • Les instances GitHub Enterprise Server 3.3 installées sur Azure et dotées de plus de 32 cœurs de processeur ne parvenaient pas à se lancer, en raison d’un bogue présent dans le noyau Linux actuel. [Mise à jour : 2022-04-08]

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

Invalid Date

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • Il était possible pour un utilisateur d’enregistrer un utilisateur ou une organisation nommée « saml ».

  • Les packages ont été mis à jour avec les dernières versions de sécurité.

    Bug fixes

  • Les paramètres de stockage des packages GitHub ne pouvaient pas être validés et enregistrés dans la console de gestion lorsque Stockage Blob Azure était utilisé.

  • L’option de configuration mssql.backup.cadence échouait pour ghe-config-check avec un avertissement de jeu de caractères invalide.

  • Correction de SystemStackError (pile trop profonde) lors de l’obtention de plus de 2^16 clés de memcached.

  • Un certain nombre de menus sélectionnés sur le site s’affichaient de manière incorrecte et n’étaient pas fonctionnels.

    Changes

  • Le graphique des dépendances peut désormais être activé sans données de vulnérabilité, ce qui permet aux clients de voir quelles dépendances sont utilisées et à quelles versions. L’activation du graphique des dépendances sans activer GitHub Connect ne fournira pas d’informations de vulnérabilité.

  • L’analyse des secrets ignore l’analyse des fichiers ZIP et des autres fichiers d’archive.

    Known issues

  • Après la mise à niveau vers GitHub Enterprise Server 3.3, GitHub Actions peut ne pas démarrer automatiquement. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

  • Sur une instance fraîchement configurée de GitHub Enterprise Server sans aucun utilisateur, un attaquant pourrait créer le premier utilisateur administrateur.

  • Les règles de pare-feu personnalisées sont supprimées pendant le processus de mise à niveau.

  • Les fichiers suivis par Git LFS chargés via l’interface web sont incorrectement ajoutés directement au référentiel.

  • Les questions ne peuvent pas être fermées si elles contiennent un permalien vers un blob dans le même référentiel, où le chemin de fichier du blob est supérieur à 255 caractères.

  • Lorsque l’option « Les utilisateurs peuvent effectuer des recherches sur GitHub.com » est activée avec GitHub Connect, les problèmes dans les référentiels privés et internes ne sont pas inclus dans les résultats de recherche de GitHub.com.

  • Le registre npm GitHub Packages ne renvoie plus une valeur de temps dans les réponses de métadonnées. Cela a été fait pour permettre des améliorations substantielles des performances. Nous disposons toujours de toutes les données nécessaires pour renvoyer une valeur de temps dans le cadre de la réponse aux métadonnées et nous recommencerons à renvoyer cette valeur à l’avenir, une fois que nous aurons résolu les problèmes de performance existants.

  • Les limites de ressources spécifiques au traitement des hooks de pré-réception peuvent entraîner l’échec de certains hooks de pré-réception.

  • Les paramètres de stockage de GitHub Actions ne peuvent pas être validés et enregistrés dans la Management Console lorsque l’option « Forcer le style de chemin » est sélectionnée, et doivent être configurés avec l’utilitaire de ligne de commande ghe-actions-precheck.

  • Les instances GitHub Enterprise Server 3.3 installées sur Azure et dotées de plus de 32 cœurs de processeur ne parvenaient pas à se lancer, en raison d’un bogue présent dans le noyau Linux actuel. [Mise à jour : 2022-04-08]

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

January 02, 2022

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • MOYENNE : Les appels à l’API d’analyse des secrets pouvaient renvoyer des alertes pour des référentiels hors de la portée de la requête.

  • Les packages ont été mis à jour avec les dernières versions de sécurité.

    Bug fixes

  • Les pages devenaient indisponibles après une rotation des secrets MySQL jusqu’à ce que nginx soit redémarré manuellement.

  • Les migrations pouvaient échouer lorsque GitHub Actions était activé.

  • Lors de la définition du calendrier de maintenance avec une date ISO 8601, l’heure réelle programmée ne correspondait pas, car le fuseau horaire n’était pas transformé en UTC.

  • Des messages d’erreur erronés concernant le service cloud-config.service étaient affichés dans la console.

  • Le numéro de version n’était pas correctement mis à jour après l’installation d’un correctif à chaud en utilisant ghe-cluster-each.

  • Les travaux de nettoyage de la table des webhooks pouvaient être exécutés simultanément, ce qui entraînait un conflit de ressources et augmentait la durée d’exécution des travaux.

  • Lorsqu’il est exécuté à partir du primaire, ghe-repl-teardown sur un réplica ne supprime pas le réplica du groupe de disponibilité MSSQL.

  • La possibilité de limiter les notifications par e-mail aux utilisateurs dont l’adresse e-mail se trouve sur un domaine vérifié ou approuvé ne fonctionnait pas correctement.

  • Lorsque de l’utilisation de l’authentification CAS alors que l’option « Réactiver les utilisateurs suspendus » était activée, les utilisateurs suspendus n’étaient pas automatiquement réactivés.

  • Une longue migration de la base de données liée aux paramètres d’alerte de sécurité pourrait retarder l’achèvement de la mise à niveau.

    Changes

  • L’enregistrement de la connexion de données GitHub Connect comprend désormais un décompte du nombre d’utilisateurs actifs et dormants et la période de dormance configurée.

    Known issues

  • Après la mise à niveau vers GitHub Enterprise Server 3.3, GitHub Actions peut ne pas démarrer automatiquement. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

  • Sur une instance fraîchement configurée de GitHub Enterprise Server sans aucun utilisateur, un attaquant pourrait créer le premier utilisateur administrateur.

  • Les règles de pare-feu personnalisées sont supprimées pendant le processus de mise à niveau.

  • Les fichiers suivis par Git LFS chargés via l’interface web sont incorrectement ajoutés directement au référentiel.

  • Les questions ne peuvent pas être fermées si elles contiennent un permalien vers un blob dans le même référentiel, où le chemin de fichier du blob est supérieur à 255 caractères.

  • Lorsque l’option « Les utilisateurs peuvent effectuer des recherches sur GitHub.com » est activée avec GitHub Connect, les problèmes dans les référentiels privés et internes ne sont pas inclus dans les résultats de recherche de GitHub.com.

  • Le registre npm GitHub Packages ne renvoie plus une valeur de temps dans les réponses de métadonnées. Cela a été fait pour permettre des améliorations substantielles des performances. Nous disposons toujours de toutes les données nécessaires pour renvoyer une valeur de temps dans le cadre de la réponse aux métadonnées et nous recommencerons à renvoyer cette valeur à l’avenir, une fois que nous aurons résolu les problèmes de performance existants.

  • Les limites de ressources spécifiques au traitement des hooks de pré-réception peuvent entraîner l’échec de certains hooks de pré-réception.

  • Les paramètres de stockage de GitHub Actions ne peuvent pas être validés et enregistrés dans la Management Console lorsque l’option « Forcer le style de chemin » est sélectionnée, et doivent être configurés avec l’utilitaire de ligne de commande ghe-actions-precheck.

  • Les instances GitHub Enterprise Server 3.3 installées sur Azure et dotées de plus de 32 cœurs de processeur ne parvenaient pas à se lancer, en raison d’un bogue présent dans le noyau Linux actuel. [Mise à jour : 2022-04-08]

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

Invalid Date

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • Les packages ont été mis à jour avec les dernières versions de sécurité. Dans ces mises à jour, Log4j a été mis à jour à la version 2.17.1. Remarque : les mesures d’atténuation précédentes publiées dans les versions 3.3.1, 3.2.6, 3.1.14 et 3.0.22 sont suffisantes pour traiter l’impact de CVE-2021-44228, CVE-2021-45046, CVE-2021-45105 et CVE-2021-44832 dans ces versions de GitHub Enterprise Server.

  • Assainir plus de secrets dans les packs de support générés

  • Les utilisateurs des équipes ayant le rôle de Responsable de sécurité seront désormais avertis des alertes de sécurité pour les référentiels qu’ils surveillent.

  • Le composant des responsables de sécurité affichera un avertissement moins agressif une fois que le nombre maximum d’équipes aura été atteint.

  • La page de gestion de l’accès au référentiel doit renvoyer 403 lors de la tentative de suppression d’une équipe de responsables de sécurité du référentiel.

  • Les packages ont été mis à jour avec les dernières versions de sécurité.

    Bug fixes

  • Les exécuteurs d’actions auto-hébergés ne parvenaient pas à se mettre à jour ou à exécuter de nouveaux travaux après la mise à niveau à partir d’une installation GHES plus ancienne.

  • Les paramètres de stockage ne pouvaient pas être validés lors de la configuration de MinIO en tant que stockage blob pour les packages GitHub.

  • Les paramètres de stockage de GitHub Actions ne pouvaient pas être validés et enregistrés dans la console de gestion lorsque l’option « Forcer le style de chemin » était sélectionnée.

  • Les actions étaient laissées dans un état arrêté après une mise à jour avec un mode de maintenance défini.

  • L’exécution de ghe-config-apply pouvait parfois échouer à cause de problèmes d’autorisation dans /data/user/tmp/pages.

  • Le bouton d’enregistrement de la console de gestion était inaccessible par défilement dans les navigateurs à faible résolution.

  • Les graphiques de surveillance des IOPS et du trafic de stockage n’étaient pas mis à jour après la mise à niveau de la version de collectd.

  • Certains travaux liés aux webhooks pouvaient générer une grande quantité de journaux.

  • Un élément de navigation « Facturation » était visible dans les pages d’administration du site.

  • Plusieurs liens de documentation menaient à une erreur 404 Not Found.

    Known issues

  • Après la mise à niveau vers GitHub Enterprise Server 3.3, GitHub Actions peut ne pas démarrer automatiquement. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

  • Sur une instance fraîchement configurée de GitHub Enterprise Server sans aucun utilisateur, un attaquant pourrait créer le premier utilisateur administrateur.

  • Les règles de pare-feu personnalisées sont supprimées pendant le processus de mise à niveau.

  • Les fichiers suivis par Git LFS chargés via l’interface web sont incorrectement ajoutés directement au référentiel.

  • Les questions ne peuvent pas être fermées si elles contiennent un permalien vers un blob dans le même référentiel, où le chemin de fichier du blob est supérieur à 255 caractères.

  • Lorsque l’option « Les utilisateurs peuvent effectuer des recherches sur GitHub.com » est activée avec GitHub Connect, les problèmes dans les référentiels privés et internes ne sont pas inclus dans les résultats de recherche de GitHub.com.

  • Le registre npm GitHub Packages ne renvoie plus une valeur de temps dans les réponses de métadonnées. Cela a été fait pour permettre des améliorations substantielles des performances. Nous disposons toujours de toutes les données nécessaires pour renvoyer une valeur de temps dans le cadre de la réponse aux métadonnées et nous recommencerons à renvoyer cette valeur à l’avenir, une fois que nous aurons résolu les problèmes de performance existants.

  • Les limites de ressources spécifiques au traitement des hooks de pré-réception peuvent entraîner l’échec de certains hooks de pré-réception.

  • Les paramètres de stockage de GitHub Actions ne peuvent pas être validés et enregistrés dans la Management Console lorsque l’option « Forcer le style de chemin » est sélectionnée, et doivent être configurés avec l’utilitaire de ligne de commande ghe-actions-precheck.

  • Les instances GitHub Enterprise Server 3.3 installées sur Azure et dotées de plus de 32 cœurs de processeur ne parvenaient pas à se lancer, en raison d’un bogue présent dans le noyau Linux actuel. [Mise à jour : 2022-04-08]

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

Invalid Date

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

    Security fixes

  • Critique : Une vulnérabilité d’exécution de code à distance dans la bibliothèque Log4j, identifiée par le numéro CVE-2021-44228, affectait toutes les versions de GitHub Enterprise Server antérieures à 3.3.1. La bibliothèque Log4j est utilisée dans un service open source fonctionnant sur l’instance GitHub Enterprise Server. Cette vulnérabilité a été corrigée dans GitHub Enterprise Server versions 3.0.22, 3.1.14, 3.2.6 et 3.3.1. Pour plus d’informations, veuillez consulter cet article sur le blog GitHub.

  • Mise à jour du 17 décembre 2021 : Les correctifs en place pour cette version atténuent également CVE-2021-45046, qui a été publié après cette version. Aucune mise à niveau supplémentaire pour GitHub Enterprise Server n’est nécessaire pour atténuer les effets de CVE-2021-44228 et CVE-2021-45046.

    Known issues

  • Après la mise à niveau vers GitHub Enterprise Server 3.3, GitHub Actions peut ne pas démarrer automatiquement. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

  • Sur une instance fraîchement configurée de GitHub Enterprise Server sans aucun utilisateur, un attaquant pourrait créer le premier utilisateur administrateur.

  • Les règles de pare-feu personnalisées sont supprimées pendant le processus de mise à niveau.

  • Les fichiers suivis par Git LFS chargés via l’interface web sont incorrectement ajoutés directement au référentiel.

  • Les questions ne peuvent pas être fermées si elles contiennent un permalien vers un blob dans le même référentiel, où le chemin de fichier du blob est supérieur à 255 caractères.

  • Lorsque l’option « Les utilisateurs peuvent effectuer des recherches sur GitHub.com » est activée avec GitHub Connect, les problèmes dans les référentiels privés et internes ne sont pas inclus dans les résultats de recherche de GitHub.com.

  • Le registre npm GitHub Packages ne renvoie plus une valeur de temps dans les réponses de métadonnées. Cela a été fait pour permettre des améliorations substantielles des performances. Nous disposons toujours de toutes les données nécessaires pour renvoyer une valeur de temps dans le cadre de la réponse aux métadonnées et nous recommencerons à renvoyer cette valeur à l’avenir, une fois que nous aurons résolu les problèmes de performance existants.

  • Les limites de ressources spécifiques au traitement des hooks de pré-réception peuvent entraîner l’échec de certains hooks de pré-réception.

  • Les paramètres de stockage de GitHub Actions ne peuvent pas être validés et enregistrés dans la Management Console lorsque l’option « Forcer le style de chemin » est sélectionnée, et doivent être configurés avec l’utilitaire de ligne de commande ghe-actions-precheck.

  • Les instances GitHub Enterprise Server 3.3 installées sur Azure et dotées de plus de 32 cœurs de processeur ne parvenaient pas à se lancer, en raison d’un bogue présent dans le noyau Linux actuel. [Mise à jour : 2022-04-08]

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]

December 07, 2021

📣 This is not the latest patch release of this release series, and this is not the latest release of Enterprise Server. Please use the latest release for the latest security, performance, and bug fixes.

Pour des instructions de mise à niveau, consultez « Mise à niveau de GitHub Enterprise Server ».

Remarque : Nous avons connaissance d’un problème où GitHub Actions peut ne pas démarrer automatiquement après la mise à niveau vers GitHub Enterprise Server 3.3. Pour résoudre ce problème, connectez-vous à l’appliance via SSH et exécutez la commande ghe-actions-start.

    Features

    Security Manager role

  • Organization owners can now grant teams the access to manage security alerts and settings on their repositories. The "security manager" role can be applied to any team and grants the team's members the following access:

    • Read access on all repositories in the organization.
    • Write access on all security alerts in the organization.
    • Access to the organization-level security tab.
    • Write access on security settings at the organization level.
    • Write access on security settings at the repository level.

    The security manager role is available as a public beta and subject to change. For more information, see "Managing security managers in your organization." [Updated 2022-07-29]

  • Ephemeral self-hosted runners for GitHub Actions & new webhooks for auto-scaling

  • GitHub Actions now supports ephemeral (single job) self-hosted runners and a new workflow_job webhook to make autoscaling runners easier.

    Ephemeral runners are good for self-managed environments where each job is required to run on a clean image. After a job is run, ephemeral runners are automatically unregistered from your GitHub Enterprise Server instance, allowing you to perform any post-job management.

    You can combine ephemeral runners with the new workflow_job webhook to automatically scale self-hosted runners in response to GitHub Actions job requests.

    For more information, see "Autoscaling with self-hosted runners" and "Webhook events and payloads."

  • Dark high contrast theme

  • A dark high contrast theme, with greater contrast between foreground and background elements, is now available on GitHub Enterprise Server 3.3. This release also includes improvements to the color system across all GitHub themes.

    Animated image of switching between dark default theme and dark high contrast on the appearance settings page

    For more information about changing your theme, see "Managing your theme settings."

    Changes

    Administration Changes

  • GitHub Enterprise Server 3.3 includes improvements to the maintenance of repositories, especially for repositories that contain many unreachable objects. Note that the first maintenance cycle after upgrading to GitHub Enterprise Server 3.3 may take longer than usual to complete.

  • GitHub Enterprise Server 3.3 includes the public beta of a repository cache for geographically-distributed teams and CI infrastructure. The repository cache keeps a read-only copy of your repositories available in additional geographies, which prevents clients from downloading duplicate Git content from your primary instance. For more information, see "About repository caching."

  • GitHub Enterprise Server 3.3 includes improvements to the user impersonation process. An impersonation session now requires a justification for the impersonation, actions are recorded in the audit log as being performed as an impersonated user, and the user who is impersonated will receive an email notification that they have been impersonated by an enterprise administrator. For more information, see "Impersonating a user."

  • A new stream processing service has been added to facilitate the growing set of events that are published to the audit log, including events associated with Git and GitHub Actions activity.

  • The GitHub Connect data connection record now includes a list of enabled GitHub Connect features. [Updated 2021-12-09]

  • Token Changes

  • An expiration date can now be set for new and existing personal access tokens. Setting an expiration date on personal access tokens is highly recommended to prevent older tokens from leaking and compromising security. Token owners will receive an email when it's time to renew a token that's about to expire. Tokens that have expired can be regenerated, giving users a duplicate token with the same properties as the original.

    When using a personal access token with the GitHub API, a new GitHub-Authentication-Token-Expiration header is included in the response, which indicates the token's expiration date. For more information, see "Creating a personal access token."

  • Notifications changes

  • Notification emails from discussions now include (Discussion #xx) in the subject, so you can recognize and filter emails that reference discussions.

  • Repositories changes

  • Public repositories now have a Public label next to their names like private and internal repositories. This change makes it easier to identify public repositories and avoid accidentally committing private code.

  • If you specify the exact name of a branch when using the branch selector menu, the result now appears at the top of the list of matching branches. Previously, exact branch name matches could appear at the bottom of the list.

  • When viewing a branch that has a corresponding open pull request, GitHub Enterprise Server now links directly to the pull request. Previously, there would be a prompt to contribute using branch comparison or to open a new pull request.

  • You can now click a button to copy the full raw contents of a file to the clipboard. Previously, you would need to open the raw file, select all, and then copy. To copy the contents of a file, navigate to the file and click in the toolbar. Note that this feature is currently only available in some browsers.

  • When creating a new release, you can now select or create the tag using a dropdown selector, rather than specifying the tag in a text field. For more information, see "Managing releases in a repository."

  • A warning is now displayed when viewing a file that contains bidirectional Unicode text. Bidirectional Unicode text can be interpreted or compiled differently than it appears in a user interface. For example, hidden bidirectional Unicode characters can be used to swap segments of text in a file. For more information about replacing these characters, see the GitHub changelog.

  • You can now use CITATION.cff files to let others know how you would like them to cite your work. CITATION.cff files are plain text files with human- and machine-readable citation information. GitHub Enterprise Server parses this information into common citation formats such as APA and BibTeX. For more information, see "About CITATION files."

  • Markdown changes

  • You can use new keyboard shortcuts for quotes and lists in Markdown files, issues, pull requests, and comments.

    • To add quotes, use cmd shift . on Mac, or ctrl shift . on Windows and Linux.
    • To add an ordered list, use cmd shift 7 on Mac, or ctrl shift 7 on Windows and Linux.
    • To add an unordered list, use cmd shift 8 on Mac, or ctrl shift 8 on Windows and Linux.

    See "Keyboard shortcuts" for a full list of available shortcuts.

  • You can now use footnote syntax in any Markdown field. Footnotes are displayed as superscript links that you can click to jump to the referenced information, which is displayed in a new section at the bottom of the document. For more information about the syntax, see "Basic writing and formatting syntax."

  • When viewing Markdown files, you can now click in the toolbar to view the source of a Markdown file. Previously, you needed to use the blame view to link to specific line numbers in the source of a Markdown file.

  • You can now add images and videos to Markdown files in gists by pasting them into the Markdown body or selecting them from the dialog at the bottom of the Markdown file. For information about supported file types, see "Attaching files."

  • GitHub Enterprise Server now automatically generates a table of contents for Wikis, based on headings.

  • When dragging and dropping files into a Markdown editor, such as images and videos, GitHub Enterprise Server now uses the mouse pointer location instead of the cursor location when placing the file.

  • Issues and pull requests changes

  • You can now search issues by label using a logical OR operator. To filter issues using logical OR, use the comma syntax. For example, label:"good first issue","bug" will list all issues with a label of good first issue or bug. For more information, see "Filtering and searching issues and pull requests."

  • Improvements have been made to help teams manage code review assignments. You can now:

    • Limit assignment to only direct members of the team.
    • Continue with automatic assignment even if one or more members of the team are already requested.
    • Keep a team assigned to review even if one or more members is newly assigned.

    The timeline and reviewers sidebar on the pull request page now indicate if a review request was automatically assigned to one or more team members.

    For more information, see the GitHub changelog.

  • You can now filter pull request searches to only include pull requests you are directly requested to review.

  • Filtered files in pull requests are now completely hidden from view, and are no longer shown as collapsed in the "Files Changed" tab. The "File Filter" menu has also been simplified. For more information, see "Filtering files in a pull request."

  • GitHub Actions changes

  • You can now create "composite actions" which combine multiple workflow steps into one action, and includes the ability to reference other actions. This makes it easier to reduce duplication in workflows. Previously, an action could only use scripts in its YAML definition. For more information, see "Creating a composite action."

  • Managing self-hosted runners at the enterprise level no longer requires using personal access tokens with the admin:enterprise scope. You can instead use the new manage_runners:enterprise scope to restrict the permissions on your tokens. Tokens with this scope can authenticate to many REST API endpoints to manage your enterprise's self-hosted runners.

  • The audit log now includes additional events for GitHub Actions. Audit log entries are now recorded for the following events:

    • A self-hosted runner is registered or removed.
    • A self-hosted runner is added to a runner group, or removed from a runner group.
    • A runner group is created or removed.
    • A workflow run is created or completed.
    • A workflow job is prepared. Importantly, this log includes the list of secrets that were provided to the runner.

    For more information, see "Security hardening for GitHub Actions."

  • GitHub Enterprise Server 3.3 contains performance improvements for job concurrency with GitHub Actions. For more information about the new performance targets for a range of CPU and memory configurations, see "Getting started with GitHub Actions for GitHub Enterprise Server."

  • To mitigate insider man in the middle attacks when using actions resolved through GitHub Connect to GitHub.com from GitHub Enterprise Server, the actions namespace (owner/name) is retired on use. Retiring the namespace prevents that namespace from being created on your GitHub Enterprise Server instance, and ensures all workflows referencing the action will download it from GitHub.com.

  • GitHub Packages changes

  • When a repository is deleted, any associated package files are now immediately deleted from your GitHub Packages external storage.

  • Dependabot and Dependency graph changes

  • Dependency review is out of beta and is now generally available for GitHub Advanced Security customers. Dependency review provides an easy-to-understand view of dependency changes and their security impact in the "Files changed" tab of pull requests. It informs you of which dependencies were added, removed, or updated, along with vulnerability information. For more information, see "Reviewing dependency changes in a pull request."

  • Dependabot is now available as a private beta, offering both version updates and security updates for several popular ecosystems. Dependabot on GitHub Enterprise Server requires GitHub Actions and a pool of self-hosted runners configured for Dependabot use. Dependabot on GitHub Enterprise Server also requires GitHub Connect to be enabled. To learn more and sign up for the beta, contact the GitHub Sales team.

  • Code scanning and secret scanning changes

  • The depth of CodeQL's analysis has been improved by adding support for more libraries and frameworks and increasing the coverage of our existing library and framework models. JavaScript analysis now supports most common templating languages, and Java now covers more than three times the endpoints of previous CodeQL versions. As a result, CodeQL can now detect even more potential sources of untrusted user data, steps through which that data flows, and potentially dangerous sinks where the data could end up. This results in an overall improvement of the quality of code scanning alerts.

  • CodeQL now supports scanning standard language features in Java 16, such as records and pattern matching. CodeQL is able to analyze code written in Java version 7 through 16. For more information about supported languages and frameworks, see the CodeQL documentation.

  • Improvements have been made to the code scanning on:push trigger when code is pushed to a pull request. If an on:push scan returns results that are associated with a pull request, code scanning will now show these alerts on the pull request.

    Some other CI/CD systems can be exclusively configured to trigger a pipeline when code is pushed to a branch, or even exclusively for every commit. Whenever such an analysis pipeline is triggered and results are uploaded to the SARIF API, code scanning will also try to match the analysis results to an open pull request. If an open pull request is found, the results will be published as described above. For more information, see the GitHub changelog.

  • You can now use the new pull request filter on the code scanning alerts page to find all the code scanning alerts associated with a pull request. A new "View all branch alerts" link on the pull request "Checks" tab allows you to directly view code scanning alerts with the specific pull request filter already applied. For more information, see the GitHub changelog.

  • User defined patterns for secret scanning is out of beta and is now generally available for GitHub Advanced Security customers. Also new in this release is the ability to edit custom patterns defined at the repository, organization, and enterprise levels. After editing and saving a pattern, secret scanning searches for matches both in a repository's entire Git history and in any new commits. Editing a pattern will close alerts previously associated with the pattern if they no longer match the updated version. Other improvements, such as dry-runs, are planned in future releases. For more information, see "Defining custom patterns for secret scanning."

  • API and webhook changes

  • Most REST API previews have graduated and are now an official part of the API. Preview headers are no longer required for most REST API endpoints, but will still function as expected if you specify a graduated preview in the Accept header of a request. For previews that still require specifying the preview in the Accept header of a request, see "API previews."

  • You can now use the REST API to configure custom autolinks to external resources. The REST API now provides beta GET/POST/DELETE endpoints which you can use to view, add, or delete custom autolinks associated with a repository. For more information, see "Autolinks."

  • You can now use the REST API to sync a forked repository with its upstream repository. For more information, see "Branches" in the REST API documentation.

  • Enterprise administrators on GitHub Enterprise Server can now use the REST API to enable or disable Git LFS for a repository. For more information, see "Repositories."

  • You can now use the REST API to query the audit log for an enterprise. While audit log forwarding provides the ability to retain and analyze data with your own toolkit and determine patterns over time, the new endpoint can help you perform limited analysis on recent events. For more information, see "GitHub Enterprise administration" in the REST API documentation.

  • GitHub App user-to-server API requests can now read public resources using the REST API. This includes, for example, the ability to list a public repository's issues and pull requests, and to access a public repository's comments and content.

  • When creating or updating a repository, you can now configure whether forking is allowed using the REST and GraphQL APIs. Previously, APIs for creating and updating repositories didn't include the fields allow_forking (REST) or forkingAllowed (GraphQL). For more information, see "Repositories" in the REST API documentation and "Repositories" in the GraphQL API documentation.

  • A new GraphQL mutation createCommitOnBranch makes it easier to add, update, and delete files in a branch of a repository. Compared to the REST API, you do not need to manually create blobs and trees before creating the commit. This allows you to add, update, or delete multiple files in a single API call.

    Commits authored using the new API are automatically GPG signed and are marked as verified in the GitHub Enterprise Server UI. GitHub Apps can use the mutation to author commits directly or on behalf of users.

  • When a new tag is created, the push webhook payload now always includes a head_commit object that contains the data of the commit that the new tag points to. As a result, the head_commit object will always contain the commit data of the payload's after commit.

  • Performance Changes

  • Page loads and jobs are now significantly faster for repositories with many Git refs.

    Known issues

  • After upgrading to GitHub Enterprise Server 3.3, GitHub Actions may fail to start automatically. To resolve this issue, connect to the appliance via SSH and run the ghe-actions-start command.

  • On a freshly set up GitHub Enterprise Server instance without any users, an attacker could create the first admin user.

  • Custom firewall rules are removed during the upgrade process.

  • Git LFS tracked files uploaded through the web interface are incorrectly added directly to the repository.

  • Issues cannot be closed if they contain a permalink to a blob in the same repository, where the blob's file path is longer than 255 characters.

  • When "Users can search GitHub.com" is enabled with GitHub Connect, issues in private and internal repositories are not included in GitHub.com search results.

  • The GitHub Packages npm registry no longer returns a time value in metadata responses. This was done to allow for substantial performance improvements. We continue to have all the data necessary to return a time value as part of the metadata response and will resume returning this value in the future once we have solved the existing performance issues.

  • Resource limits that are specific to processing pre-receive hooks may cause some pre-receive hooks to fail.

  • GitHub Actions storage settings cannot be validated and saved in the Management Console when "Force Path Style" is selected, and must instead be configured with the ghe-actions-precheck command line utility.

  • GitHub Enterprise Server 3.3 instances installed on Azure and provisioned with 32+ CPU cores would fail to launch, due to a bug present in the current Linux kernel. [Updated: 2022-04-08]

  • Dans certains cas, les clients GitHub Advanced Security qui effectuent une mise à niveau vers GitHub Enterprise Server 3.5 ou version ultérieure peuvent remarquer que les alertes de l’analyse secrète sont manquantes dans l’interface utilisateur web et l’API REST. Pour vous assurer que les alertes restent visibles, n’ignorez pas la version 3.4 lorsque vous effectuez une mise à niveau d’une version antérieure vers la version 3.5 ou ultérieure. Un correctif est disponible dans les versions de patch 3.5.5 et 3.6.1.

    Pour planifier une mise à niveau via la version 3.4, consultez l’Assistant Mise à niveau. [Mise à jour : 01/09/2022]