Vulnerabilidad · Publicado 07/10/2026
GitAhead versión 2.7.1 y anteriores en macOS contiene una vulnerabilidad de inyección de comandos que permite a atacantes ejecutar comandos de shell mediante nombres de repositorios manipulados. La falla reside en la interpolación sin escapado de rutas de archivos en AppleScript, ejecutándose con privilegios del usuario víctima cuando se selecciona la opción 'Show in Finder'. Desarrolladores y equipos de DevOps en LATAM que usen GitAhead en macOS están expuestos si trabajan con repositorios de terceros o compartidos.
GitAhead through 2.7.1 on macOS contains a command injection vulnerability that allows attackers to execute shell commands by crafting repository filenames interpolated unescaped into the Show in Finder AppleScript. Attackers can commit a file whose path contains a double quote followed by a do shell script payload, which runs as the victim user when Show in Finder is chosen.
Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE-78
Publicado en NIST NVD.