Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-73620 Multiple Vendors

Vulnerabilidad alta en GitPython antes de 3.1.57 permite ejecución de comandos arbitrarios

Vulnerabilidad · Publicado 13/08/2026

8.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

GitPython versiones anteriores a 3.1.57 no valida correctamente los parámetros pasados a IndexFile.checkout() y TagReference.create(), permitiendo a atacantes inyectar opciones peligrosas de git como --prefix para sobrescribir archivos arbitrarios o -F para exfiltrar datos. Esta vulnerabilidad afecta principalmente a plataformas de CI/CD, sistemas de versionado y herramientas de automatización ampliamente utilizadas en empresas mexicanas y latinoamericanas.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

GitPython before 3.1.57 fails to guard git option forwarding in IndexFile.checkout() and TagReference.create(), allowing attackers to pass unsafe options via kwargs. Attackers can use --prefix to overwrite arbitrary files with repository content or -F to read arbitrary files returned in-band.

Puntuación CVSS

Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H

Debilidades (CWE)

CWE-22

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar GitPython a versión 3.1.57 o superior en todos los servidores y pipelines de CI/CD
  • Auditar repositorios que ejecutan operaciones checkout o tag.create() con entrada no sanitizada
  • Implementar validación de parámetros en scripts que usen GitPython
  • Monitorear logs de git en busca de uso de flags sospechosos como --prefix o -F
  • Priorizar sistemas expuestos a internet o con acceso desde redes no confiables
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas