PT-2026-55215 · Git+2 · Repomix
CVE-2026-49987
·
Publicado
2026-07-01
·
Atualizado
2026-07-15
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Repomix versões anteriores a 1.14.1
Description
O Repomix é vulnerável à injeção de argumentos através da opção de CLI
--remote-branch. A aplicação passa o valor da variável remoteBranch diretamente para os subprocessos git fetch e git checkout dentro da função execGitShallowClone() em src/core/git/gitCommand.ts sem a validação adequada ou o uso do delimitador de fim de opções --. Isso permite que um invasor injete opções arbitrárias do Git, como --upload-pack, ignorando as verificações de segurança em validateGitUrl(). Ao especificar um transporte local ou do tipo SSH, um invasor pode alcançar a execução arbitrária de comandos com os privilégios do usuário que está executando a ferramenta. Isso pode levar ao comprometimento total do sistema ou ao comprometimento de pipelines de CI/CD se a opção for preenchida por gatilhos externos.Recommendations
Atualize o Repomix para a versão 1.14.1.
Como mitigação temporária, evite usar a opção
--remote-branch com entradas não confiáveis.Exploit
Correção
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Repomix