PT-2026-67419 · Pypi+1 · Gitpython+1

CVE-2026-69097

·

Publicado

2026-07-20

·

Atualizado

2026-09-04

CVSS v4.0

7.3

Alta

VetorAV:L/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas GitPython versões anteriores a 3.1.53
Description A falha na sanitização de nomes de seção em arquivos de configuração do git permite a injeção de diretivas de configuração arbitrárias por meio de nomes de submódulos maliciosos. Ao utilizar as operações create submodule ou clone from, um invasor pode injetar chaves de configuração perigosas, como core.sshCommand, no arquivo .git/config. Isso pode resultar na execução remota de código quando o git realiza operações SSH.
Recommendations Atualize o GitPython para a versão 3.1.53 ou posterior.

Exploit

Correção

RCE

DoS

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11004
CVE-2026-69097
GHSA-3RP5-JJMW-4WV2
OESA-2026-3353
OESA-2026-3354
OESA-2026-3439
OPENSUSE-SU-2026:11466-1

Produtos afetados

Gitpython
Red Os