CVE-2026-71557
go-git: Bösartige Referenznamen können Dateien außerhalb des Referenzspeichers verändern
- Veröffentlicht
- 07.08.2026
- Aktualisiert
- 07.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 35,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
go-git ist eine erweiterbare Git-Implementierungsbibliothek, die in reinem Go geschrieben ist. Vor den Versionen 5.19.2 und 6.0.0-alpha.5 werden Referenznamen nicht bereinigt, bevor sie zur Konstruktion von Pfaden auf der Festplatte im Referenzspeicherverzeichnis verwendet werden. Daher kann ein böswillig erstellter Referenzname (z. B. mit Verzeichnis-Traversal-Sequenzen) dazu führen, dass go-git Dateien außerhalb des vorgesehenen Referenzspeicherverzeichnisses schreibt. Die Versionen 5.19.2 und 6.0.0-alpha.5 beheben das Problem.
Quellen
1Lokaler Proof-of-Concept für CVE-2026-71557, der Pfad-Traversal im Dateisystem-Referenzspeicher von go-git demonstriert, einschließlich Exploit-Logik und Vergleich zwischen verwundbaren und gepatchten Versionen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.