CVE-2026-71557
中已发布
go-git:恶意引用名称可能修改引用存储之外的文件
- 已发布
- 2026年8月7日
- 已更新
- 2026年8月7日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
6.3/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:L0.4%
低 · 未来 30 天
- 百分位
- 35.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
go-git 是一个用纯 Go 编写的可扩展 git 实现库。在 5.19.2 和 6.0.0-alpha.5 之前,引用名称在用于构造引用存储目录下的磁盘路径之前未经过净化处理,因此恶意构造的引用名称(例如包含目录遍历序列)可能导致 go-git 在预期引用存储目录之外写入文件。版本 5.19.2 和 6.0.0-alpha.5 修复了该问题。
来源
1针对 CVE-2026-71557 的本地 PoC,演示 go-git 文件系统引用存储中的路径遍历漏洞,包含漏洞利用逻辑以及易受攻击版本与已修复版本的对比。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。