Aller au contenu
Développeur Full Stack
, ,

GitPython : exécution de code via une mauvaise résolution du répertoire Git

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

GitPython peut résoudre à tort la racine d’un dépôt comme répertoire Git lorsque le dépôt contient certains fichiers suivis, puis traiter des hooks contrôlés par l’attaquant comme des hooks Git. L’exécution de code survient lors d’opérations telles qu’un commit ; les versions jusqu’à 3.1.59 sont concernées et la version 3.1.60 corrige le problème.

Python
IdentifiantCVE-2026-87817
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.1.60

Source : GHSA-239g-whfq-7xj9 — GitPython

Analyse technique

La détection du répertoire Git examine certains chemins avant le véritable répertoire .git ; des fichiers ordinaires suivis peuvent satisfaire ces vérifications. Des hooks ainsi interprétés peuvent être exécutés lors d’une opération GitPython.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30T23:27:59Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactExécution de code dans le processus utilisant GitPython lorsqu’un dépôt spécialement conçu est ouvert puis qu’une opération déclenchant un hook est effectuée.
Versions affectées<= 3.1.59
Version corrigée3.1.60
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
EPSS0,40% · percentile 32,3%
Publication2026-09-30T23:27:59Z
Mise à jour2026-09-30T23:28:01Z

Action recommandée

Mettre à niveau vers GitPython 3.1.60.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :