Vulnerabilidad · Publicado 13/08/2026
GitPython anterior a la versión 3.1.54 contiene una vulnerabilidad que permite a atacantes sobrescribir archivos arbitrarios mediante el método Diffable.diff, explotando la falta de validación de opciones git. Un atacante puede ejecutar esta acción con los permisos del proceso, afectando sistemas de control de versiones en empresas que usen esta librería en pipelines de CI/CD, especialmente en entornos cloud y DevOps de México y Latinoamérica.
GitPython versions before 3.1.54 contain an arbitrary file overwrite vulnerability in the Diffable.diff method that fails to validate git options passed through kwargs. Attackers can supply the --output argument via the other parameter or output kwarg to write patch content to attacker-chosen file paths at process privilege level.
Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
CWE-88
Publicado en NIST NVD.