PT-2026-69079 · Go-Git · Go-Git
CVE-2026-71556
·
Publicado
2026-08-07
·
Atualizado
2026-09-07
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
go-git versões anteriores a 5.19.2
go-git versões anteriores a 6.0.0-alpha.5
Description
Operações de worktree, incluindo checkout, status e add, resolvem links simbólicos dentro da árvore de trabalho sem confinar a resolução ao limite da worktree. Isso permite que um repositório maliciosamente criado contendo um symlink faça com que a biblioteca leia ou escreva em arquivos fora do diretório de trabalho pretendido. O wrapper
worktreeFilesystem anteriormente rejeitava strings de caminho perigosas, mas falhava em impedir que as operações seguissem links simbólicos já existentes. Consequentemente, um caminho que parece seguro como uma string pode resolver para o diretório de metadados Git do repositório ou outros arquivos externos. Por exemplo, se um link simbólico s aponta para .git, escrever em s/config modifica .git/config. Aplicações que utilizam storage/memory para seu Storer ou go-billy/memfs para sua Worktree não são afetadas.Recommendations
Atualize para a versão 5.19.2 ou posterior.
Atualize para a versão 6.0.0-alpha.5 ou posterior.
Exploit
Correção
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Go-Git