Ad

CVE-2026-78675

HIGH CVSS 4.0: 8,6 EPSS 0.12%
Обновлено 2 сентября 2026
Gitpython_Project
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 3.1.59
Устранено в версии 3.1.59
Тип уязвимости CWE-73 (Внешнее управление именем файла)
Поставщик Gitpython_Project
Публичный эксплойт Нет

GitPython до версии 3.1.59 не может отключить merge_includes при анализе .gitmodules, что позволяет злоумышленникам раскрывать содержимое локального файла, включая произвольные пути к файлам с помощью директив [include]. Злоумышленники могут создать вредоносный файл .gitmodules с директивами include, указывающими на конфиденциальные файлы; при доступе к repo.submodules GitConfigParser вызывает MissingSectionHeaderError, дословно встраивая первую строку целевого файла в сообщение об исключении.

Показать оригинальное описание (EN)

GitPython before 3.1.59 fails to disable merge_includes when parsing .gitmodules, allowing attackers to disclose local file content by including arbitrary file paths via [include] directives. Attackers can craft a malicious .gitmodules file with include directives pointing to sensitive files; when repo.submodules is accessed, GitConfigParser raises MissingSectionHeaderError embedding the target file's first line verbatim in the exception message.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:python:*:*
3.1.59