Ad

CVE-2026-78676

CRITICAL CVSS 4.0: 9,3 EPSS 0.43%
Обновлено 2 сентября 2026
Gitpython_Project
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 3.1.59
Устранено в версии 3.1.59
Тип уязвимости CWE-88
Поставщик Gitpython_Project
Публичный эксплойт Нет

GitPython до версии 3.1.59 не может безопасно повторно сериализовать многострочные значения git-config во время операций записи, что приводит к повреждению неактивных значений в кавычках во внедренные директивы, такие как core.hooksPath. Злоумышленники могут создавать файлы конфигурации со встроенными символами новой строки, которые становятся действующими директивами git после любой несвязанной записи конфигурации GitPython, обеспечивая выполнение произвольного кода посредством вызова перехватчика.

Показать оригинальное описание (EN)

GitPython before 3.1.59 fails to safely re-serialize multi-line git-config values during write operations, corrupting dormant quoted values into injected directives like core.hooksPath. Attackers can craft config files with embedded newlines that become live git directives after any unrelated GitPython config write, enabling arbitrary code execution via hook invocation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:python:*:*
3.1.59