Aller au contenu
Développeur Full Stack
, ,

simple-git : exécution de commande via inclusion de configuration Git dans clone

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans simple-git avant 4.0.0, le filtrage des arguments de clone ne bloquait pas complètement les directives d’inclusion de configuration Git, y compris les inclusions conditionnelles. Une configuration contrôlée par un attaquant peut faire exécuter une commande Git avec les privilèges du processus Node.js; la mise à niveau vers 4.0.0 corrige le problème.

Node.js
IdentifiantCVE-2026-102826
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif4.0.0

Source : NVD — CVE-2026-102826

Analyse technique

L’exploitation requiert des arguments customArgs influençables et un fichier de configuration accessible au processus. Une option exécutable telle que core.sshCommand peut être activée par la configuration chargée.

Impact, versions et correctif

Événement datéLa fiche NVD a été substantiellement mise à jour le 2026-09-30, dans la période demandée; l’événement retenu est cette mise à jour, et non la publication initiale du 2026-09-29.
ImpactExécution d’une commande avec les privilèges du processus Node.js.
Versions affectéessimple-git < 4.0.0
Version corrigée4.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-09-29T19:17:24.883Z
Mise à jour2026-09-30T19:56:45.443Z

Détection / vérification

Vérifier si l’application transmet à git.clone() des arguments customArgs influençables par un utilisateur.

Action recommandée

Mettre à niveau simple-git vers 4.0.0 ou une version ultérieure et ne pas transmettre d’arguments de clone non fiables.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :