Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-73624 Multiple Vendors

Vulnerabilidad alta en GitPython: sobrescritura arbitraria de archivos en versiones anteriores a 3.1.54

Vulnerabilidad · Publicado 13/08/2026

8.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

GitPython anterior a la versión 3.1.54 contiene una vulnerabilidad que permite a atacantes sobrescribir archivos arbitrarios mediante el método Diffable.diff, explotando la falta de validación de opciones git. Un atacante puede ejecutar esta acción con los permisos del proceso, afectando sistemas de control de versiones en empresas que usen esta librería en pipelines de CI/CD, especialmente en entornos cloud y DevOps de México y Latinoamérica.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

GitPython versions before 3.1.54 contain an arbitrary file overwrite vulnerability in the Diffable.diff method that fails to validate git options passed through kwargs. Attackers can supply the --output argument via the other parameter or output kwarg to write patch content to attacker-chosen file paths at process privilege level.

Puntuación CVSS

Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H

Debilidades (CWE)

CWE-88

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar GitPython a versión 3.1.54 o superior inmediatamente
  • Auditar logs de repositorios git para detectar actividad maliciosa
  • Revisar permisos de procesos que ejecutan operaciones git en servidores
  • En entornos CI/CD, validar que las dependencias de Python se mantengan actualizadas mediante herramientas como pip-audit o dependabot
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas