PT-2025-42616 · Github+8 · Git Lfs+8

CVE-2025-26625

·

Publicado

2025-10-06

·

Atualizado

2026-05-31

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Git LFS de 0.5.2 a 3.7.0
Descrição Comandos do Git LFS, especificamente git lfs checkout e git lfs pull, podem gravar em arquivos fora da árvore de trabalho pretendida do Git se links simbólicos ou hard links estiverem presentes e conflitarem com caminhos rastreados pelo Git LFS. Isso ocorre porque esses comandos não verificam inicialmente a presença de links simbólicos antes de gravar arquivos. Esse problema também afetou repositórios bare, permitindo gravações em arquivos fora do repositório. O problema foi corrigido revisando os comandos git lfs checkout e git lfs pull para verificar links simbólicos e remover arquivos existentes antes de gravar novos.
Recomendações Atualize para a versão 3.7.1 ou posterior do Git LFS. Como solução alternativa, desative o suporte a links simbólicos no Git definindo a opção de configuração core.symlinks como false. No entanto, observe que links simbólicos ou hard links existentes nos repositórios ainda podem permitir que o Git LFS grave em seus destinos.

Exploit

Correção

DoS

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:23667
ALSA-2025:23744
ALSA-2025:23745
BDU:2025-12566
BDU:2025-13253
BIT-GIT-LFS-2025-26625
CVE-2025-26625
ECHO-B5A4-EC2D-5F68
GHSA-6PVW-G552-53C5
GO-2025-4038
OPENSUSE-SU-2025:15643-1
OPENSUSE-SU-2025:15710-1
RHSA-2025:23667
RHSA-2025:23744
RHSA-2025:23745
RHSA-2026:0199
RHSA-2026:0203
RHSA-2026:0204
RHSA-2026:0224
RHSA-2026:0459
RHSA-2026:0460
RHSA-2026:0465
RHSA-2026:0472
USN-7977-1

Produtos afetados

Almalinux
Centos
Debian
Git Lfs
Linuxmint
Red Hat
Red Os
Rocky Linux
Ubuntu