Ad

CVE-2026-76222

HIGH CVSS 4.0: 8,4 EPSS 0.33%
Обновлено 2 сентября 2026
Gitpython_Project
Параметр Значение
CVSS 8,4 (HIGH)
Уязвимые версии до 3.1.58
Устранено в версии 3.1.58
Тип уязвимости CWE-22 (Обход пути)
Поставщик Gitpython_Project
Публичный эксплойт Нет

GitPython до версии 3.1.58 не может проверить имена подмодулей из файлов .gitmodules, что позволяет злоумышленникам создавать репозитории Git по произвольным путям файловой системы за пределами предполагаемого каталога клонирования. Злоумышленники могут создавать вредоносные репозитории с последовательностями обхода в именах подмодулей, которые GitPython обрабатывает во время инициализации подмодуля, создавая контролируемые злоумышленниками репозитории Git в экранированных местоположениях файловой системы.

Показать оригинальное описание (EN)

GitPython before 3.1.58 fails to validate submodule names from .gitmodules files, allowing attackers to create Git repositories at arbitrary filesystem paths outside the intended clone directory. Attackers can craft malicious repositories with traversal sequences in submodule names that GitPython processes during submodule initialization, creating attacker-controlled Git repositories at escaped filesystem locations.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:python:*:*
3.1.58