Pypi · Gitpython · CVE-2026-67322
**Nome do Software Vulnerável e Versões Afetadas**
GitPython versões anteriores a 3.1.52
**Descrição**
O GitPython está suscetível à exfiltração de variáveis de ambiente ao usar a função `Repo.clone from()`. O problema ocorre porque a URL remota fornecida pelo usuário é processada pela função `Git.polish url()`, que invoca `os.path.expandvars()` em plataformas que não sejam Cygwin antes de executar o comando `git clone`. Um invasor que controle a URL de clonagem pode incluir tokens como `$NAME` ou `${NAME}`, que o servidor expande para os valores reais das variáveis de ambiente do processo (por exemplo, `AWS SECRET ACCESS KEY` ou `GITHUB TOKEN`). Esses segredos são então transmitidos pela rede para um host controlado pelo invasor durante a tentativa de clonagem. Além disso, esse comportamento pode ser usado para ignorar o filtro `check unsafe protocols()`, expandindo uma variável para um protocolo inseguro como `ext::` após a verificação de segurança inicial ter sido realizada.
**Recomendações**
Atualize o GitPython para a versão 3.1.52 ou posterior.
Como mitigação temporária, evite passar URLs não confiáveis ou fornecidas por usuários para a função `Repo.clone from()`.