Dans simple-git avant 4.0.0, le filtrage des arguments de clone ne bloquait pas complètement les directives d’inclusion de configuration Git, y compris les inclusions conditionnelles. Une configuration contrôlée par un attaquant peut faire exécuter une commande Git avec les privilèges du processus Node.js; la mise à niveau vers 4.0.0 corrige le problème.
Source : NVD — CVE-2026-102826
Analyse technique
L’exploitation requiert des arguments customArgs influençables et un fichier de configuration accessible au processus. Une option exécutable telle que core.sshCommand peut être activée par la configuration chargée.
Impact, versions et correctif
Détection / vérification
Vérifier si l’application transmet à git.clone() des arguments customArgs influençables par un utilisateur.
Action recommandée
Mettre à niveau simple-git vers 4.0.0 ou une version ultérieure et ne pas transmettre d’arguments de clone non fiables.
Sources
Priorisation DFS : P3 · 1 source(s).