← Retour
Web Application
CVE-2026-78675 high CVSS 8.4

GitPython before 3.1.59 fails to disable merge_includes when parsing .gitmodules, allowing...

Résumé

GitPython before 3.1.59 fails to disable merge_includes when parsing .gitmodules, allowing...

Résumé IA openai / gpt-4o

Une vulnérabilité référencée **CVE-2026-78675** a été découverte dans path-traversal. Des attaquants peuvent cibler un point d'entrée spécifique comme ``SubmoduleConfigParser`` à distance pour détourner le produit. L'exploitation peut entraîner la prise de contrôle totale du système. Score CVSS : 8.4/10. Action : mettez à jour path-traversal vers **>= 3.1.59** ou supérieur. En cas de doute, contactez votre service informatique ou cherchez « path-traversal CVE-2026-78675 » sur le site de l'éditeur.
CVE-2026-78675 (path-traversal) — CWE-73 / CVSS v3 8.4 Vecteur d'attaque : local / non authentifié / sans interaction utilisateur Surface d'attaque : `SubmoduleConfigParser` / `merge_includes` / `GitConfigParser.__init__` / `MissingSectionHeaderError` Versions affectées : `<= 3.1.58` Correctif : `>= 3.1.59` — appliquer immédiatement Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs. Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
.gitmodulesの解析時にmerge_includesが無効化されない脆弱性
📍 Périmètre concerné
GitPythonバージョン3.1.59以前
🔥 Gravité
攻撃者が任意のファイルパスを含めることで、ローカルファイルの内容が開示される可能性があります。重要な情報が漏洩するリスクがあります。
🔧 Comment corriger
GitPythonをバージョン3.1.59に更新してください。
🛡️ Contournement
該当の.gitmodulesファイルを手動で確認し、信頼できないincludeディレクティブを削除する。
🔍 Détection
リポジトリ内の.gitmodulesファイルに信頼できないincludeディレクティブが含まれていないか確認する。

Références

🍪 À propos des cookies

Nous utilisons des cookies pour conserver votre session, mémoriser la langue et améliorer le service.

En savoir plus →