Veille sécuritéBackend & données
P3Élevée
Le chemin porcelain.checkout(paths=[…]) de Dulwich pouvait suivre des liens symboliques lors de l’écriture de fichiers, permettant d’écrire hors de l’arborescence de travail. Les versions 0.24.0 à 1.2.7 sont indiquées comme affectées et la version 1.2.8 comme corrigée.
Python
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.2.8
Analyse technique
Le chemin checkout(paths=[…]) utilisait os.open sans protection contre le suivi de liens symboliques, contournant les protections d’autres chemins d’écriture. Une écriture de fichier de hook Git pouvait conduire à l’exécution de code lors d’une opération ultérieure.
Impact, versions et correctif
Événement datéAvis GitHub publié dans la période, le 2026-10-02T18:53:35Z ; l’avis fournit les versions affectées et la correction.
ImpactUn dépôt malveillant pouvait provoquer l’écriture de contenu contrôlé par l’attaquant à un emplacement accessible à l’utilisateur, avec un risque d’exécution de code.
Versions affectéesdulwich >= 0.24.0, <= 1.2.7
Version corrigée1.2.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-02T18:53:35Z
Mise à jour2026-10-02T18:53:36Z
Action recommandée
Mettre à jour Dulwich vers 1.2.8 ou ultérieure et éviter checkout(paths=[…]) sur des dépôts non fiables avec une version affectée.
Sources
Priorisation DFS : P3 · 1 source(s).