PT-2026-71449 · Pypi+1 · Gitpython+1

·

CVE-2026-73621

·

Publicado

2026-08-03

·

Atualizado

2026-09-03

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas GitPython versões anteriores a 3.1.56
Description Um problema de injeção de argumentos existe no método Commit.count(), que encaminha argumentos de palavra-chave para o git rev-list sem utilizar a proteção check unsafe options. Um invasor capaz de controlar as opções passadas para Commit.count() pode fornecer a variável output com um caminho de arquivo específico. Isso faz com que o sistema execute git rev-list --output=<path>, que abre e trunca o arquivo de destino para zero bytes, resultando na destruição de um arquivo arbitrário no nível de privilégio do processo.
Recommendations Atualize o GitPython para a versão 3.1.56 ou posterior. Como mitigação temporária, restrinja ou valide quaisquer opções fornecidas pelo usuário que sejam passadas para o método Commit.count().

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73621
GHSA-P538-C434-8V24
OPENSUSE-SU-2026:11566-1
PYSEC-2026-3950

Produtos afetados

Gitpython
Red Os