PT-2026-67302 · Pypi · Gitpython

·

CVE-2026-67322

·

Publicado

2026-07-21

·

Atualizado

2026-08-01

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas GitPython versões anteriores a 3.1.52
Descrição O GitPython está suscetível à exfiltração de variáveis de ambiente ao usar a função Repo.clone from(). O problema ocorre porque a URL remota fornecida pelo usuário é processada pela função Git.polish url(), que invoca os.path.expandvars() em plataformas que não sejam Cygwin antes de executar o comando git clone. Um invasor que controle a URL de clonagem pode incluir tokens como $NAME ou ${NAME}, que o servidor expande para os valores reais das variáveis de ambiente do processo (por exemplo, AWS SECRET ACCESS KEY ou GITHUB TOKEN). Esses segredos são então transmitidos pela rede para um host controlado pelo invasor durante a tentativa de clonagem. Além disso, esse comportamento pode ser usado para ignorar o filtro check unsafe protocols(), expandindo uma variável para um protocolo inseguro como ext:: após a verificação de segurança inicial ter sido realizada.
Recomendações Atualize o GitPython para a versão 3.1.52 ou posterior. Como mitigação temporária, evite passar URLs não confiáveis ou fornecidas por usuários para a função Repo.clone from().

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67322
GHSA-RWJ8-PGH3-R573

Produtos afetados

Gitpython