PT-2025-42616 · Github+8 · Git Lfs+8
CVE-2025-26625
·
Publicado
2025-10-06
·
Atualizado
2026-05-31
CVSS v2.0
9.4
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Git LFS de 0.5.2 a 3.7.0
Descrição
Comandos do Git LFS, especificamente
git lfs checkout e git lfs pull, podem gravar em arquivos fora da árvore de trabalho pretendida do Git se links simbólicos ou hard links estiverem presentes e conflitarem com caminhos rastreados pelo Git LFS. Isso ocorre porque esses comandos não verificam inicialmente a presença de links simbólicos antes de gravar arquivos. Esse problema também afetou repositórios bare, permitindo gravações em arquivos fora do repositório. O problema foi corrigido revisando os comandos git lfs checkout e git lfs pull para verificar links simbólicos e remover arquivos existentes antes de gravar novos.Recomendações
Atualize para a versão 3.7.1 ou posterior do Git LFS.
Como solução alternativa, desative o suporte a links simbólicos no Git definindo a opção de configuração
core.symlinks como false. No entanto, observe que links simbólicos ou hard links existentes nos repositórios ainda podem permitir que o Git LFS grave em seus destinos.Exploit
Correção
DoS
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Almalinux
Centos
Debian
Git Lfs
Linuxmint
Red Hat
Red Os
Rocky Linux
Ubuntu