Dans simple-git avant 4.0.0, le filtre de sécurité comparait les options à leurs graphies complètes et pouvait être contourné par des abréviations longues acceptées par Git. Des arguments push influençables peuvent ainsi conduire Git à exécuter une commande choisie par l’attaquant; la version 4.0.0 corrige le problème.
Source : NVD — CVE-2026-102827
Analyse technique
Le contournement concerne notamment les options abrégées –receive-pack ou –exec sur le chemin push; l’exposition dépend de la transmission d’arguments contrôlables par l’attaquant.
Impact, versions et correctif
Détection / vérification
Vérifier si l’application expose des arguments git push contrôlés par un utilisateur, notamment vers une destination locale ou file.
Action recommandée
Mettre à niveau simple-git vers 4.0.0 ou une version ultérieure et contrôler les arguments transmis à git push.
Sources
Priorisation DFS : P3 · 1 source(s).