Veille sécuritéBackend & données
P3Élevée
L’analyse des champs auteur ou committer de certains commits peut déclencher un retour arrière catastrophique de l’expression régulière de GitPython et monopoliser le processeur. Les versions jusqu’à 3.1.59 sont concernées et la version 3.1.60 corrige le défaut.
Python
IdentifiantCVE-2026-87819
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.1.60
Source : GHSA-g5vv-9gxw-82hx — GitPython
Analyse technique
La regex utilisée pour analyser les métadonnées auteur/committer est exposée à une chaîne de commit malformée et très longue. La lecture des propriétés author ou committer, notamment via l’itération de commits, peut alors bloquer le processus.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-30T23:29:14Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactDéni de service par épuisement du processeur lors de l’analyse de métadonnées de commit malveillantes.
Versions affectées<= 3.1.59
Version corrigée3.1.60
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,52% · percentile 42,1%
Publication2026-09-30T23:29:14Z
Mise à jour2026-09-30T23:29:16Z
Action recommandée
Mettre à niveau vers GitPython 3.1.60 et éviter de traiter des commits non fiables avec les versions affectées.
Sources
Priorisation DFS : P3 · 1 source(s).