PT-2026-78403 · Pypi+1 · Gitpython+1

·

CVE-2026-76221

·

Publicado

2026-08-04

·

Atualizado

2026-09-01

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas GitPython versões anteriores a 3.1.58
Descrição Um problema de injeção de nome de configuração existe no validador de nome de opção. Isso permite que atacantes forjem diretivas git-config arbitrárias injetando sinais de igual, símbolos de cerquilha e espaços em branco nos nomes das opções. Ao usar nomes de opção maliciosos, como sshCommand = touch /tmp/RCE #, um atacante pode executar comandos arbitrários através de core.sshCommand ou core.hooksPath durante a operação git subsequente.
Recomendações Atualize o GitPython para a versão 3.1.58 ou posterior.

Exploit

Correção

DoS

RCE

Argument Injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12061
CVE-2026-76221
GHSA-JM78-9FVV-MHGR
OPENSUSE-SU-2026:11566-1
PYSEC-2026-3783

Produtos afetados

Gitpython
Red Os