Vulnerabilidad · Publicado 09/09/2026
GitPython versions anteriores a 3.1.60 contienen una vulnerabilidad de expresión regular en Actor.name_email_regex que procesa campos de autor en commits. Un atacante puede inyectar commits con campos de autor malformados (corchetes angulares sin cerrar) para provocar retroceso cuadrático en el parsing, agotando recursos CPU durante más de 2 minutos por acceso a commit. Esto afecta principalmente a plataformas de CI/CD y servidores de repositorios en LATAM que procesan commits de fuentes externas.
GitPython before 3.1.60 contains a regular expression denial of service vulnerability in Actor.name_email_regex that processes commit author and committer fields. Attackers can craft a commit object with a malformed author field containing an unterminated angle bracket to cause quadratic backtracking, exhausting CPU resources for over two minutes per commit access.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-1333
Publicado en NIST NVD.