Veille sécuritéBackend & données
P3Élevée
GitPython peut résoudre à tort la racine d’un dépôt comme répertoire Git lorsque le dépôt contient certains fichiers suivis, puis traiter des hooks contrôlés par l’attaquant comme des hooks Git. L’exécution de code survient lors d’opérations telles qu’un commit ; les versions jusqu’à 3.1.59 sont concernées et la version 3.1.60 corrige le problème.
Python
IdentifiantCVE-2026-87817
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.1.60
Source : GHSA-239g-whfq-7xj9 — GitPython
Analyse technique
La détection du répertoire Git examine certains chemins avant le véritable répertoire .git ; des fichiers ordinaires suivis peuvent satisfaire ces vérifications. Des hooks ainsi interprétés peuvent être exécutés lors d’une opération GitPython.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-30T23:27:59Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactExécution de code dans le processus utilisant GitPython lorsqu’un dépôt spécialement conçu est ouvert puis qu’une opération déclenchant un hook est effectuée.
Versions affectées<= 3.1.59
Version corrigée3.1.60
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
EPSS0,40% · percentile 32,3%
Publication2026-09-30T23:27:59Z
Mise à jour2026-09-30T23:28:01Z
Action recommandée
Mettre à niveau vers GitPython 3.1.60.
Sources
Priorisation DFS : P3 · 1 source(s).