PT-2026-78401 · Pypi+1 · Gitpython+1

·

CVE-2026-76219

·

Publicado

2026-08-04

·

Atualizado

2026-09-10

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:N/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas GitPython versões anteriores a 3.1.58
Description Um problema de sobrescrita arbitrária de arquivos existe nos métodos IndexFile.from tree(), IndexFile.reset() e IndexFile.merge tree(). Esses métodos anexam strings treeish influenciadas pelo chamador ao comando git read-tree sem a devida validação de opções ou separação de argumentos. Isso permite que atacantes injetem a opção --index-output para sobrescrever arquivos arbitrários com um blob git-index válido, resultando na destruição do conteúdo de arquivos existentes em caminhos graváveis controlados pelo atacante.
Recommendations Atualize o GitPython para a versão 3.1.58 ou posterior.

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12059
CVE-2026-76219
GHSA-4GMW-GG2M-W46P
GHSA-7JX3-JQCP-HHGC
OPENSUSE-SU-2026:11566-1
PYSEC-2026-3838

Produtos afetados

Gitpython
Red Os