Ad

CVE-2026-76219

HIGH CVSS 4.0: 7,2 EPSS 0.30%
Обновлено 3 сентября 2026
Gitpython_Project
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 3.1.58
Устранено в версии 3.1.58
Тип уязвимости CWE-88
Поставщик Gitpython_Project
Публичный эксплойт Нет

Версии GitPython до 3.1.58 содержат уязвимость перезаписи произвольного файла в методах IndexFile.from_tree, IndexFile.reset и IndexFile.merge_tree, которые добавляют древовидные строки, вызванные вызывающей стороной, в git read-tree без проверки параметров или разделения аргументов. Злоумышленники могут внедрить параметр --index-output, чтобы перезаписать произвольные файлы действительным большим двоичным объектом git-index, уничтожая существующее содержимое файла по контролируемым злоумышленником путям записи.

Показать оригинальное описание (EN)

GitPython versions before 3.1.58 contain an arbitrary file overwrite vulnerability in IndexFile.from_tree, IndexFile.reset, and IndexFile.merge_tree methods that append caller-influenced treeish strings to git read-tree without option validation or argument separation. Attackers can inject the --index-output option to overwrite arbitrary files with a valid git-index blob, destroying existing file content at attacker-controlled writable paths.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:python:*:*
3.1.58