„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-73620 betrifft GitPython in Versionen vor 3.1.57. Das Schwachstellen ermöglicht Angreifern, unsichere Git-Optionen durch Keyword-Argumente (kwargs) weiterzuleiten. Dies kann zur Ăśberwrite beliebiger Dateien oder zum Auslesen von Dateiinhalten fĂĽhren. Der Schweregrad wird mit „High“ (CVSS 8.1) eingestuft.
Betroffene Systeme
Alle Systeme, die GitPython in einer Version vor 3.1.57 nutzen, sind anfällig. Dies umfasst insbesondere:
- Applikationen mit GitPython-Abhängigkeiten
- CI/CD-Pipelines, die Git-Operationen durchfĂĽhren
- Repository-Management-Tools
- Development-Umgebungen mit GitPython-Integration
Technische Details
Die Vulnerabilität liegt in den Methoden IndexFile.checkout() und TagReference.create(). Diese Funktionen validieren Git-Kommando-Optionen unzureichend und ermöglichen die Übergabe gefährlicher Parameter via kwargs.
Durch die Verwendung der --prefix-Option können Angreifer Repository-Inhalte an beliebige Dateisystem-Pfade schreiben und damit existierende Dateien überschreiben. Mit der -F-Option ist zudem das Auslesen beliebiger Dateien möglich, deren Inhalte im Response zurückgegeben werden.
Ein Exploit erfordert typischerweise die Fähigkeit, GitPython-Code mit kontrollierten Parametern auszuführen oder Eingaben in eine anfällige Anwendung einzuspeisen.
Empfohlene Massnahmen
- Sofortiges Update: GitPython auf Version 3.1.57 oder höher aktualisieren
- Dependency-Audit: Alle Abhängigkeiten auf GitPython-Nutzung überprüfen
- Input-Validierung: Benutzer-Input vor GitPython-Operationen strikt validieren
- Least-Privilege: Prozesse mit minimalen notwendigen Berechtigungen ausfĂĽhren
- Monitoring: Verdächtige Git-Operationen und Dateisystem-Zugriffe protokollieren
Bewertung
Mit einem CVSS-Score von 8.1 wird diese Lücke als kritisch eingestuft. Die Kombination aus Datei-Überschreibung und Datei-Lesung ermöglicht potenziell schwerwiegende Sicherheitsverletzungen. Ein zeitnahes Patching ist erforderlich. Da bislang kein Patch verfügbar ist, sollten Mitigationsmaßnahmen priorisiert werden.
„`