Ad

CVE-2026-67326

HIGH CVSS 4.0: 7,3 EPSS 0.19%
Обновлено 5 августа 2026
Gitpython-Developers
Параметр Значение
CVSS 7,3 (HIGH)
Уязвимые версии до 3.1.50
Тип уязвимости CWE-20 (Неправильная проверка ввода)
Поставщик Gitpython-Developers
Публичный эксплойт Нет

GitPython до версии 3.1.50 не проверяет символы новой строки в параметре раздела config_writer(), что позволяет злоумышленникам вставлять произвольные заголовки разделов в .git/config. Злоумышленники могут вводить новые строки для создания поддельного раздела [core] с хукамиPath, указывающими на каталоги, контролируемые злоумышленниками, обеспечивая удаленное выполнение кода при срабатывании перехватчиков git.

Показать оригинальное описание (EN)

GitPython before 3.1.50 fails to validate newline characters in the section parameter of config_writer(), allowing attackers to inject arbitrary section headers into .git/config. Attackers can inject newlines to create a forged [core] section with hooksPath pointing to attacker-controlled directories, achieving remote code execution when git hooks are triggered.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

gitpython-developers:gitpython