Ad

CVE-2026-71557

MEDIUM CVSS 3.1: 6,3 EPSS 0.35%
Обновлено 7 августа 2026
Go-Git
Параметр Значение
CVSS 6,3 (MEDIUM)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Go-Git
Публичный эксплойт Нет

go-git — это расширяемая библиотека реализации git, написанная на чистом Go. До версий 5.19.2 и 6.0.0-alpha.5 ссылочные имена не очищаются перед использованием для создания путей на диске в каталоге хранилища ссылок, поэтому злонамеренно созданное ссылочное имя (например, содержащее последовательности обхода каталога) может привести к тому, что go-git запишет файлы за пределами предполагаемого каталога хранилища ссылок. В версиях 5.19.2 и 6.0.0-alpha.5 проблема устранена.

Показать оригинальное описание (EN)

go-git is an extensible git implementation library written in pure Go. Prior to 5.19.2 and 6.0.0-alpha.5, reference names are not sanitized before being used to construct on-disk paths under the reference storage directory, so a maliciously crafted reference name (for example containing directory-traversal sequences) can cause go-git to write files outside the intended reference storage directory. Versions 5.19.2 and 6.0.0-alpha.5 fix the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

go-git:go-git

Связанные уязвимости