PT-2026-81152 · Pypi+1 · Gitpython+1

·

CVE-2026-78677

·

Publicado

2026-08-10

·

Atualizado

2026-09-08

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas GitPython versões anteriores a 3.1.59
Description O GitPython não inclui a flag --separate-git-dir em seu unsafe git clone options. Isso permite que um invasor forneça um parâmetro separate git dir para as funções Repo.clone from() ou Repo.clone(), redirecionando os metadados do repositório para um caminho arbitrário no sistema de arquivos. Esse comportamento pode levar à criação de diretórios não autorizados e à potencial execução de git hooks, que são scripts executados automaticamente quando certos eventos ocorrem em um repositório git.
Recommendations Atualize o GitPython para a versão 3.1.59 ou posterior.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12704
CVE-2026-78677
GHSA-7R39-6Q8M-QW68
GHSA-8MCC-HRX5-HVXC
PYSEC-2026-3787

Produtos afetados

Gitpython
Red Os