PT-2026-41959 · Go-Git · Go-Git

·

CVE-2026-45571

·

Publicado

2026-05-19

·

Atualizado

2026-07-24

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas go-git versões anteriores a v5
Descrição Um problema de validação de caminho permite que dados de repositório manipulados afetem arquivos fora do alvo de checkout pretendido, incluindo o diretório .git do repositório. Isso ocorre porque o software divergiu das verificações de validação implementadas no Git upstream. Alguns vetores de ataque são específicos de plataforma, afetando apenas usuários de Windows ou macOS, enquanto outros se aplicam a todas as plataformas suportadas. O isolamento pode ser fornecido se instâncias de sistema de arquivos go-billy não descendentes ou tipos de sistemas de arquivos diferentes forem usados para o Storer e Worktree, como o uso de memfs para o diretório .git e osfs para a worktree. No entanto, esse isolamento pode não se aplicar a repositórios que contenham submódulos, pois os diretórios dotgit de submódulos ainda podem ser materializados no contexto da worktree.
Recomendações Atualize para uma versão suportada do go-git v5 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-CP15003
CLEANSTART-2026-CV49545
CLEANSTART-2026-EH36582
CLEANSTART-2026-ES72297
CLEANSTART-2026-HO16255
CLEANSTART-2026-JW97006
CLEANSTART-2026-KL41807
CLEANSTART-2026-KQ90880
CLEANSTART-2026-MY68881
CLEANSTART-2026-OS93204
CLEANSTART-2026-QT53274
CLEANSTART-2026-VD09973
CLEANSTART-2026-VD47610
CLEANSTART-2026-WF25734
CLEANSTART-2026-WY21381
CVE-2026-45571
GHSA-CRHJ-59GH-8X96
GO-2026-5336
OPENSUSE-SU-2026:10831-1

Produtos afetados

Go-Git