← 戻る
CVE-2026-78675
high
CVSS 8.4
GitPython before 3.1.59 fails to disable merge_includes when parsing .gitmodules, allowing...
概要
GitPython before 3.1.59 fails to disable merge_includes when parsing .gitmodules, allowing...
AI要約 openai / gpt-4o
GitPythonのバージョン3.1.59以前には、.gitmodulesファイルの解析時にmerge_includesが無効化されないという脆弱性があります。攻撃者は任意のファイルパスを含む.gitmodulesを使用して、ローカルファイルの内容を開示する可能性があります。この問題により、攻撃者はリポジトリ内の敏感な情報にアクセスすることが可能です。
❓ 何が問題か
.gitmodulesの解析時にmerge_includesが無効化されない脆弱性
📍 影響範囲
GitPythonバージョン3.1.59以前
🔥 重要度
攻撃者が任意のファイルパスを含めることで、ローカルファイルの内容が開示される可能性があります。重要な情報が漏洩するリスクがあります。
🔧 修正方法
GitPythonをバージョン3.1.59に更新してください。
🛡️ 暫定回避
該当の.gitmodulesファイルを手動で確認し、信頼できないincludeディレクティブを削除する。
🔍 検知方法
リポジトリ内の.gitmodulesファイルに信頼できないincludeディレクティブが含まれていないか確認する。