PT-2026-67305 · Pypi+1 · Gitpython+1

·

CVE-2026-67325

·

Publicado

2026-07-12

·

Atualizado

2026-09-10

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas GitPython versões anteriores a 3.1.51
Descrição Uma lista de bloqueio incompleta para injeção de comandos permite que atacantes ignorem a proteção de opções inseguras. O problema reside na função check unsafe options() e na função canonicalize option name(), que realizam verificações de correspondência exata e apenas normalizam sublinhados para hifens. Isso não considera o recurso de abreviação de prefixo de opções longas do git, no qual o git aceita qualquer prefixo inequívoco de uma opção longa.
Atacantes podem usar chaves abreviadas como upload p (que o git resolve para --upload-pack), receive p (resolvida para --receive-pack) ou exe (resolvida para --exec) para burlar a proteção e executar comandos arbitrários. Isso ocorre mesmo quando allow unsafe options está configurado como False.
Recomendações Atualize o GitPython para a versão 3.1.51 ou posterior. Como mitigação temporária, restrinja o uso de chaves controladas por atacantes nos métodos clone, fetch, pull e push para evitar que alcancem a função vulnerável check unsafe options().

Exploit

Correção

Incomplete List of Disallowed Inputs

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11001
CVE-2026-67325
GHSA-2F96-G7MH-G2HX
GHSA-6R2R-WW24-7H52
OESA-2026-3249
OESA-2026-3250
OESA-2026-3251
OPENSUSE-SU-2026:11466-1
PYSEC-2026-3836
RHSA-2026:44416
RHSA-2026:45785
RHSA-2026:45940

Produtos afetados

Gitpython
Red Os