PT-2026-35132 · Npm · Simple-Git

Kuycheu Kung

·

Publicado

2026-04-25

·

Atualizado

2026-05-18

·

CVE-2026-6951

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas simple-git versões anteriores a 3.36.0
Descrição Um problema de Execução Remota de Código (RCE) existe na biblioteca simple-git para Node.js devido ao gerenciamento incorreto da geração de código e a uma correção incompleta de uma falha anterior. O problema ocorre porque a opção --config não foi adequadamente bloqueada, enquanto a opção -c foi. Se entradas não confiáveis atingirem o argumento options, um invasor remoto pode injetar configurações arbitrárias do git, como habilitar protocol.ext.allow=always e usar uma fonte de clonagem ext::, para executar código arbitrário na máquina hospedeira. Esta exploração não requer autenticação ou interação do usuário.
Recomendações Atualize para a versão 3.36.0 ou posterior.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05839
CLEANSTART-2026-CE10526
CLEANSTART-2026-NB51079
CVE-2026-6951
GHSA-HFFM-XVC3-VPRC

Produtos afetados

Simple-Git