Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-67322 Multiple Vendors

Vulnerabilidad alta en GitPython anterior a 3.1.52 permite filtración de variables de entorno

Vulnerabilidad · Publicado 01/08/2026 · Actualizado 02/08/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

GitPython versiones anteriores a 3.1.52 contiene una vulnerabilidad que permite a un atacante exfiltrar variables de entorno del sistema mediante URLs malformadas en la función Repo.clone_from(). La función Git.polish_url() expande tokens $NAME o ${NAME} incrustados en URLs de repositorios, exponiendo credenciales, tokens de API y datos sensibles del proceso anfitrión. Afecta principalmente a aplicaciones que clonan repositorios Git con URLs controladas por usuarios no confiables.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

GitPython before 3.1.52 is vulnerable to environment-variable exfiltration in Repo.clone_from(). The caller-supplied remote URL is passed through Git.polish_url(), which on non-Cygwin platforms calls os.path.expandvars() on the URL before invoking git clone. An attacker who controls the clone URL can embed $NAME or ${NAME} tokens that are expanded to the values of the hosting process's environment variables (e.g., AWS_SECRET_ACCESS_KEY or GITHUB_TOKEN). The resulting URL, now containing the secret, is transmitted over the network to an attacker-controlled host during the clone attempt, disclosing the secret.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Debilidades (CWE)

CWE-200

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar GitPython a versión 3.1.52 o superior inmediatamente en todos los servidores de CI/CD, plataformas de desarrollo y aplicaciones que procesen URLs de repositorios
  • Validar y sanitizar todas las URLs de repositorios antes de pasarlas a Repo.clone_from()
  • Revisar logs de clonaciones para detectar actividad sospechosa con URLs que contengan patrones ${ o $
  • Implementar controles de acceso restrictivos en variables de entorno con credenciales sensibles
  • Monitorear actualizaciones de seguridad en NVD y repositorio oficial de GitPython
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas