Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-87819 Multiple Vendors

Vulnerabilidad de denegación de servicio en GitPython anterior a 3.1.60

Vulnerabilidad · Publicado 09/09/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

GitPython versions anteriores a 3.1.60 contienen una vulnerabilidad de expresión regular en Actor.name_email_regex que procesa campos de autor en commits. Un atacante puede inyectar commits con campos de autor malformados (corchetes angulares sin cerrar) para provocar retroceso cuadrático en el parsing, agotando recursos CPU durante más de 2 minutos por acceso a commit. Esto afecta principalmente a plataformas de CI/CD y servidores de repositorios en LATAM que procesan commits de fuentes externas.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

GitPython before 3.1.60 contains a regular expression denial of service vulnerability in Actor.name_email_regex that processes commit author and committer fields. Attackers can craft a commit object with a malformed author field containing an unterminated angle bracket to cause quadratic backtracking, exhausting CPU resources for over two minutes per commit access.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Debilidades (CWE)

CWE-1333

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar GitPython a versión 3.1.60 o superior inmediatamente en servidores de CI/CD, GitLab/GitHub runners y repositorios internos
  • Implementar validación de commits rechazando autor fields con caracteres malformados
  • Monitorear uso de CPU en pipelines de integración continua
  • Revisar logs de commits recientes para detectar patrones anómalos de autor
Esta alerta fue generada automáticamente a partir del NVD del NIST.