Ad

CVE-2026-69097

HIGH CVSS 4.0: 7,3 EPSS 0.19%
Обновлено 5 августа 2026
Gitpython-Developers
Параметр Значение
CVSS 7,3 (HIGH)
Уязвимые версии до 3.1.53
Тип уязвимости CWE-74 (Внедрение)
Поставщик Gitpython-Developers
Публичный эксплойт Нет

GitPython до версии 3.1.53 не может должным образом экранировать имена разделов в файлах конфигурации git, что позволяет злоумышленникам внедрять произвольные директивы конфигурации через вредоносные имена подмодулей. Злоумышленники могут внедрить core.sshCommand или другие опасные ключи конфигурации в .git/config жертвы с помощью операций create_submodule или clone_from, обеспечивая удаленное выполнение кода, когда git выполняет операции ssh.

Показать оригинальное описание (EN)

GitPython before 3.1.53 fails to properly escape section names in git config files, allowing attackers to inject arbitrary configuration directives through malicious submodule names. Attackers can inject core.sshCommand or other dangerous config keys into the victim's .git/config via create_submodule or clone_from operations, achieving remote code execution when git performs ssh operations.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

gitpython-developers:gitpython