CVE-2026-71557
go-git: أسماء المراجع الخبيثة قد تعدّل ملفات خارج تخزين المراجع
- تم النشر
- 07/08/2026
- محدث
- 07/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 35.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
go-git هي مكتبة تنفيذ git قابلة للتوسيع مكتوبة بلغة Go النقية. قبل الإصدارين 5.19.2 و6.0.0-alpha.5، لا يتم تعقيم أسماء المراجع (reference names) قبل استخدامها لبناء مسارات على القرص داخل دليل تخزين المراجع، لذا يمكن لاسم مرجع مُصمم بشكل خبيث (على سبيل المثال يحتوي على تسلسلات اجتياز الدلائل) أن يتسبب في كتابة go-git لملفات خارج دليل تخزين المراجع المقصود. يعمل الإصداران 5.19.2 و6.0.0-alpha.5 على إصلاح هذه المشكلة.
المصادر
1إثبات محلي للمفهوم يخص CVE-2026-71557 يوضح ثغرة اجتياز المسار في تخزين مراجع نظام الملفات الخاص بـ go-git، ويتضمن منطق الاستغلال ومقارنة بين الإصدار القابل للاستغلال والإصدار المُصحّح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.