← Retour
CVE-2026-78675
high
CVSS 8.4
GitPython before 3.1.59 fails to disable merge_includes when parsing .gitmodules, allowing...
Résumé
GitPython before 3.1.59 fails to disable merge_includes when parsing .gitmodules, allowing...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2026-78675** a été découverte dans path-traversal.
Des attaquants peuvent cibler un point d'entrée spécifique comme ``SubmoduleConfigParser`` à distance pour détourner le produit.
L'exploitation peut entraîner la prise de contrôle totale du système. Score CVSS : 8.4/10.
Action : mettez à jour path-traversal vers **>= 3.1.59** ou supérieur.
En cas de doute, contactez votre service informatique ou cherchez « path-traversal CVE-2026-78675 » sur le site de l'éditeur.
CVE-2026-78675 (path-traversal) — CWE-73 / CVSS v3 8.4
Vecteur d'attaque : local / non authentifié / sans interaction utilisateur
Surface d'attaque : `SubmoduleConfigParser` / `merge_includes` / `GitConfigParser.__init__` / `MissingSectionHeaderError`
Versions affectées : `<= 3.1.58`
Correctif : `>= 3.1.59` — appliquer immédiatement
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
.gitmodulesの解析時にmerge_includesが無効化されない脆弱性
📍 Périmètre concerné
GitPythonバージョン3.1.59以前
🔥 Gravité
攻撃者が任意のファイルパスを含めることで、ローカルファイルの内容が開示される可能性があります。重要な情報が漏洩するリスクがあります。
🔧 Comment corriger
GitPythonをバージョン3.1.59に更新してください。
🛡️ Contournement
該当の.gitmodulesファイルを手動で確認し、信頼できないincludeディレクティブを削除する。
🔍 Détection
リポジトリ内の.gitmodulesファイルに信頼できないincludeディレクティブが含まれていないか確認する。