Aller au contenu
Développeur Full Stack
, ,

simple-git : exécution de commande via configuration trailer..cmd

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Critique

Dans simple-git de 3.15.0 à 4.0.0, le filtre par défaut ne classait pas trailer..cmd comme une configuration dangereuse. Si des valeurs contrôlées par un attaquant sont transmises à Git, celui-ci peut exécuter une commande avec les privilèges du processus Node.js; la correction est disponible dans 4.0.1.

Node.js
IdentifiantCVE-2026-102828
GravitéCritique
Exploitationnon connue / non déterminée
Correctif4.0.1

Source : NVD — CVE-2026-102828

Analyse technique

Le risque concerne les valeurs fournies via SimpleGitOptions.config ou des arguments inline -c; l’exécution intervient lorsque Git traite la configuration trailer.

Impact, versions et correctif

Événement datéLa fiche NVD a été substantiellement mise à jour le 2026-09-30, dans la période demandée; l’événement retenu est cette mise à jour, et non la publication initiale du 2026-09-29.
ImpactExécution d’une commande avec les permissions du processus Node.js.
Versions affectéessimple-git >= 3.15.0 et < 4.0.1
Version corrigée4.0.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.2
Publication2026-09-29T19:17:25.207Z
Mise à jour2026-09-30T21:17:06.047Z

Détection / vérification

Vérifier si l’application transmet à Git des paramètres de configuration ou des arguments -c contrôlables par un utilisateur.

Action recommandée

Mettre à niveau vers simple-git 4.0.1 ou une version ultérieure et ne pas transmettre à Git des configurations contrôlées par un utilisateur.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :