Ad

CVE-2026-64653

MEDIUM CVSS 4.0: 5,1 EPSS 0.50%
Обновлено 7 августа 2026
GitHub
Параметр Значение
CVSS 5,1 (MEDIUM)
Устранено в версии 2.97.0
Тип уязвимости CWE-22 (Обход пути)
Поставщик GitHub
Публичный эксплойт Нет

GitHub CLI (gh) — официальный инструмент командной строки GitHub. До версии 2.97.0 некоторые URL-адреса HTTP-запросов интерполировали компоненты переменного пути без процентного кодирования, позволяя метасимволам пути URL-адреса в контролируемых злоумышленником репозиториях или значениях ресурсов делать адрес gh другой конечной точкой или ресурсом API, чем предполагалось пользователем. Эта проблема исправлена ​​в версии 2.97.0.

Показать оригинальное описание (EN)

GitHub CLI (gh) is GitHub’s official command line tool. Prior to 2.97.0, some HTTP request URLs interpolate variable path components without percent encoding, allowing URL path metacharacters in attacker-controlled repository or resource values to make gh address a different API endpoint or resource than the user intended. This issue is fixed in version 2.97.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

cli:cli