Dans simple-git de 3.15.0 à 4.0.0, le filtre par défaut ne classait pas trailer..cmd comme une configuration dangereuse. Si des valeurs contrôlées par un attaquant sont transmises à Git, celui-ci peut exécuter une commande avec les privilèges du processus Node.js; la correction est disponible dans 4.0.1.
Source : NVD — CVE-2026-102828
Analyse technique
Le risque concerne les valeurs fournies via SimpleGitOptions.config ou des arguments inline -c; l’exécution intervient lorsque Git traite la configuration trailer.
Impact, versions et correctif
Détection / vérification
Vérifier si l’application transmet à Git des paramètres de configuration ou des arguments -c contrôlables par un utilisateur.
Action recommandée
Mettre à niveau vers simple-git 4.0.1 ou une version ultérieure et ne pas transmettre à Git des configurations contrôlées par un utilisateur.
Sources
Priorisation DFS : P3 · 1 source(s).