← Retour
CVE-2026-78677
high
CVSS 7.5
GitPython before 3.1.59 omits --separate-git-dir from unsafe_git_clone_options, allowing...
Résumé
GitPython before 3.1.59 omits --separate-git-dir from unsafe_git_clone_options, allowing...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2026-78677** a été découverte dans git.
Des attaquants peuvent cibler un point d'entrée spécifique comme ``unsafe_git_clone_options`` à distance pour détourner le produit.
Des informations confidentielles peuvent être exposées. Score CVSS : 7.5/10.
Action : mettez à jour git vers **>= 3.1.59** ou supérieur.
En cas de doute, contactez votre service informatique ou cherchez « git CVE-2026-78677 » sur le site de l'éditeur.
CVE-2026-78677 (git) — CWE-22 / CVSS v3 7.5
Vecteur d'attaque : distant (réseau) / non authentifié / sans interaction utilisateur
Surface d'attaque : `unsafe_git_clone_options` / `Repo.unsafe_git_clone_options` / `Git._option_candidates` / `Repo.unsafe_git_init_options`
Versions affectées : `<= 3.1.58`
Correctif : `>= 3.1.59` — appliquer immédiatement
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
GitPythonのクローン作成時のオプション欠如によりディレクトリを制御される脆弱性。
📍 Périmètre concerné
GitPython 3.1.59未満
🔥 Gravité
攻撃者が任意のディレクトリを作成可能であり、フックの実行も可能なため、高い危険性があります。
🔧 Comment corriger
GitPythonをバージョン3.1.59以降にアップデートしてください。
🛡️ Contournement
情報なし
🔍 Détection
リポジトリのクローン先ディレクトリが意図されない場所に作成されていないか確認する。