Aller au contenu
Développeur Full Stack
, ,

GitPython : déni de service par retour arrière catastrophique d’une regex

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

L’analyse des champs auteur ou committer de certains commits peut déclencher un retour arrière catastrophique de l’expression régulière de GitPython et monopoliser le processeur. Les versions jusqu’à 3.1.59 sont concernées et la version 3.1.60 corrige le défaut.

Python
IdentifiantCVE-2026-87819
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.1.60

Source : GHSA-g5vv-9gxw-82hx — GitPython

Analyse technique

La regex utilisée pour analyser les métadonnées auteur/committer est exposée à une chaîne de commit malformée et très longue. La lecture des propriétés author ou committer, notamment via l’itération de commits, peut alors bloquer le processus.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30T23:29:14Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactDéni de service par épuisement du processeur lors de l’analyse de métadonnées de commit malveillantes.
Versions affectées<= 3.1.59
Version corrigée3.1.60
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,52% · percentile 42,1%
Publication2026-09-30T23:29:14Z
Mise à jour2026-09-30T23:29:16Z

Action recommandée

Mettre à niveau vers GitPython 3.1.60 et éviter de traiter des commits non fiables avec les versions affectées.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :