Ad

CVE-2026-76217

HIGH CVSS 4.0: 7,1 EPSS 0.36%
Обновлено 3 сентября 2026
Gitpython_Project
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 3.1.58
Устранено в версии 3.1.58
Тип уязвимости CWE-73 (Внешнее управление именем файла)
Поставщик Gitpython_Project
Публичный эксплойт Нет

Версии GitPython до 3.1.58 не могут проверить параметры, переданные командам git rm и git checkout в IndexFile.remove() и Head.checkout(). Злоумышленники могут указать параметры --pathspec-from-file и --pathspec-file-nul для чтения произвольных файлов, доступных процессу, с полным содержимым файла, возвращаемым в GitCommandError.stderr.

Показать оригинальное описание (EN)

GitPython versions before 3.1.58 fail to validate options passed to git rm and git checkout commands in IndexFile.remove() and Head.checkout(). Attackers can supply --pathspec-from-file and --pathspec-file-nul parameters to read arbitrary files accessible to the process, with full file contents returned in GitCommandError.stderr.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:python:*:*
3.1.58