PT-2026-55215 · Git+2 · Repomix

CVE-2026-49987

·

Publicado

2026-07-01

·

Atualizado

2026-07-15

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Repomix versões anteriores a 1.14.1
Description O Repomix é vulnerável à injeção de argumentos através da opção de CLI --remote-branch. A aplicação passa o valor da variável remoteBranch diretamente para os subprocessos git fetch e git checkout dentro da função execGitShallowClone() em src/core/git/gitCommand.ts sem a validação adequada ou o uso do delimitador de fim de opções --. Isso permite que um invasor injete opções arbitrárias do Git, como --upload-pack, ignorando as verificações de segurança em validateGitUrl(). Ao especificar um transporte local ou do tipo SSH, um invasor pode alcançar a execução arbitrária de comandos com os privilégios do usuário que está executando a ferramenta. Isso pode levar ao comprometimento total do sistema ou ao comprometimento de pipelines de CI/CD se a opção for preenchida por gatilhos externos.
Recommendations Atualize o Repomix para a versão 1.14.1. Como mitigação temporária, evite usar a opção --remote-branch com entradas não confiáveis.

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49987
GHSA-9MM9-RQHJ-J5MX

Produtos afetados

Repomix