PT-2026-22055 · Unknown · Git-Mcp-Server

0Dd-Gfor

·

Publicado

2026-02-25

·

Atualizado

2026-05-07

·

CVE-2026-27735

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do mcp-server-git anteriores a 2026.1.14
Descrição O software Model Context Protocol Servers contém uma falha na qual a ferramenta git add não valida corretamente os caminhos de arquivo fornecidos no argumento files. Isso permite que caminhos relativos contendo sequências ../, que resolvem fora dos limites do repositório, sejam aceitos e adicionados ao índice do Git. Isso poderia potencialmente permitir que arquivos sensíveis sejam exfiltrados por meio de operações subsequentes de commit e push. A ferramenta utiliza o repo.index.add() do GitPython, que não impõe verificações de limites da working-tree. A correção envolve alternar para o repo.git.add(), que delega para a CLI do Git e impõe essas verificações.
Recomendações Atualize para a versão 2026.1.14 ou mais recente do mcp-server-git.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27735
GHSA-VJQX-CFC4-9H6V

Produtos afetados

Git-Mcp-Server