Veille sécuritéBackend & données
P3Élevée
Sur Windows, Dulwich ne validait pas les préfixes de lettres de lecteur DOS dans les chemins d’arbre Git, ce qui pouvait faire sortir l’écriture du répertoire de travail. Les versions antérieures à 1.2.9 sont indiquées comme affectées et la version 1.2.9 comme corrigée.
Python
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.2.9
Analyse technique
Un chemin d’arbre contenant une lettre de lecteur pouvait être accepté puis traité par os.path.join sous Windows, où le chemin absolu pouvait remplacer la racine du dépôt.
Impact, versions et correctif
Événement datéAvis GitHub publié dans la période, le 2026-10-02T19:14:21Z ; l’avis décrit l’impact Windows, les versions affectées et le correctif.
ImpactUn dépôt malveillant pouvait entraîner l’écriture de fichiers arbitraires hors du dépôt sur Windows, avec un risque d’exécution de code.
Versions affectéesdulwich < 1.2.9
Version corrigée1.2.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-02T19:14:21Z
Mise à jour2026-10-02T19:14:22Z
Action recommandée
Mettre à jour Dulwich vers 1.2.9 ou ultérieure et éviter de cloner ou traiter des dépôts non fiables sous Windows avec une version affectée.
Sources
Priorisation DFS : P3 · 1 source(s).