Git
Hersteller: Git Project
Git gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Git laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
69 ReportsZeige 1 bis 50 von 69
-
Gitea Code Injection Vulnerability
CVE-2026-60004 Kritisch Aktiv ausgenutztGitea erlaubt vor Version 1.27.1 über die diffpatch-API durch die Installation von Git-Hooks Remote Code Execution (Gitea Code Injection Vulnerability). CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-08-25. Betroffen sind laut Zuordnung Installationen von Gitea, Caddy, SimpleHelp und Git.
CVSS: 9.8 EPSS: 82.40% Publiziert: Referenz: CISA KEV -
TanStack npm-Pakete – Supply-Chain-Kompromittierung
CVE-2026-45321 Kritisch Aktiv ausgenutzt RansomwareAm 2026-05-11 wurden zwischen etwa 19:20 und 19:26 UTC 84 bösartige Versionen über 42 @tanstack/*-Pakete in der npm-Registry veröffentlicht; die Veröffentlichungen erfolgten über legitime, authentifizierte Zugänge. CISA KEV führt die Lücke als nicht näher spezifizierte Schwachstelle in TanStack. CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.
CVSS: 9.6 EPSS: 2.34% Publiziert: Referenz: CISA KEV -
Git – Link Following
CVE-2025-48384 Aktiv ausgenutztIn Git wurde eine Link-Following-Schwachstelle identifiziert, die das Folgen von Symlinks oder anderen Links auf unbeabsichtigte Ziele ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.1 %.
EPSS: 4.11% Publiziert: Referenz: CISA KEV -
simple-git: Remote-Code-Ausführung durch Umgehung früherer Fixes
CVE-2026-28292 Kritischsimple-git, eine Schnittstelle zum Ausführen von Git-Befehlen in Node.js-Anwendungen, weist in den Versionen 3.15.0 bis 3.32.2 eine Schwachstelle auf, die die Korrekturen zweier früherer Schwachstellen umgeht und eine vollständige Remote-Code-Ausführung auf dem Host-System ermöglicht. Laut Quelle enthält Version 3.23.0 einen aktualisierten Fix. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Empfohlene Massnahme: gemäss Quelle auf eine Version mit dem aktualisierten Fix aktualisieren.
CVSS: 9.8 EPSS: 1.30% Publiziert: Referenz: NVD -
simple-git: Remote Code Execution über ext::-Klonquelle
CVE-2026-6951 KritischDie Versionen des Pakets simple-git vor 3.36.0 sind durch eine unvollständige Behebung von CVE-2022-25912 anfällig für Remote Code Execution: Die frühere Korrektur blockiert die Option -c, nicht aber die gleichwertige Form --config. Wenn nicht vertrauenswürdige Eingaben das options-Argument von simple-git erreichen, kann ein Angreifer durch Aktivieren von protocol.ext.allow=always und eine ext::-Klonquelle beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Version 3.36.0 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD -
go-git: Command-Injection über SSH-Transport durch unsichere Pfad-Quotierung
CVE-2026-45570 Kritischgo-git ist eine erweiterbare Git-Implementierung in reinem Go. In den Versionen vor 5.19.1 und 6.0.0-alpha.4 baut der SSH-Transport von go-git das Remote-Exec-Kommando zusammen, indem der Repository-Pfad in Anführungszeichen gesetzt wird – was sich manipulieren lässt. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: go-git auf Version 5.19.1 bzw. 6.0.0-alpha.4 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.02% Publiziert: Referenz: NVD -
JetBrains TeamCity: Codeausführung über Git-VCS-Roots
CVE-2026-65907 KritischIn JetBrains TeamCity vor den Versionen 2026.1.2 und 2025.11.6 war eine Codeausführung über Git-VCS-Roots möglich. Ein Angreifer mit entsprechenden Berechtigungen konnte dies zur Kompromittierung des Servers ausnutzen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf TeamCity 2026.1.2 bzw. 2025.11.6 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
go-git – Argument-Injection in git-upload-pack-Flags
CVE-2025-21613 Kritischgo-git ist eine in reinem Go geschriebene Git-Implementierung. In Versionen vor v5.13 erlaubt eine Argument-Injection-Schwachstelle einem Angreifer, beliebige Werte für git-upload-pack-Flags zu setzen. Dies tritt nur beim File-Transport-Protokoll auf, da nur dieses auf die Git-Binaries auslagert. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 5.13.0.
CVSS: 9.8 Publiziert: Referenz: NVD -
Git: Codeausführung beim Klonen durch präparierte Submodule
CVE-2024-32002 KritischIn Git vor den Versionen 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 und 2.39.4 lassen sich Repositories mit Submodulen so präparieren, dass Git dazu gebracht wird, Dateien nicht in den Worktree des Submoduls, sondern in ein .git/-Verzeichnis zu schreiben. Damit lässt sich ein Hook anlegen, der noch während des laufenden Klonvorgangs ausgeführt wird. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der behobenen Versionen; als Umgehung kann Symlink-Unterstützung deaktiviert werden.
CVSS: 9.0 Publiziert: Referenz: NVD -
go-git – Path Traversal ermöglicht Remote Code Execution
CVE-2023-49569 KritischIn go-git-Versionen vor v5.11 wurde eine Path-Traversal-Schwachstelle entdeckt, die es einem Angreifer erlaubt, Dateien über das Dateisystem hinweg zu erstellen und zu verändern; im schlimmsten Fall ist Remote Code Execution möglich. Betroffen sind Anwendungen, die das ChrootOS verwenden (Standard bei den Plain-Varianten von Open und Clone, z. B. PlainClone). Anwendungen mit BoundOS oder In-Memory-Dateisystemen sind nicht betroffen; die git-CLI ist nicht betroffen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf v5.11 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
GitPython unvollständige Command-Injection-Sperrliste bei Long-Option-Abkürzungen
CVE-2026-67325 HochGitPython vor Version 3.1.51 verwendet eine unvollständige Sperrliste für unsichere Optionen, die Gits Feature zur Abkürzung von Long-Option-Präfixen nicht berücksichtigt. Angreifer können dadurch die Absicherung gegen unsichere Optionen umgehen, indem sie abgekürzte Long-Option-Formen nutzen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 1.48% Publiziert: Referenz: NVD -
dvladimirov MCP: Schwachstelle in der Git Search API
CVE-2026-7211 HochIn dvladimirov MCP bis Version 0.1.0 besteht eine Schwäche in der Funktion GitSearchRequest der Datei mcp_server.py in der Komponente Git Search API. Eine Manipulation lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.
CVSS: 7.3 EPSS: 1.34% Publiziert: Referenz: NVD -
Command Injection im Paket degit
CVE-2026-11572 HochBetroffene Versionen des Pakets degit vor 2.8.6 sowie ab 3.0.0 und vor 3.3.1 sind anfällig für Command Injection. Ursache ist eine unzureichende Bereinigung von Benutzereingaben für git-Shell-Kommandos, die direkt via exec aufgerufen werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren (2.8.6 bzw. 3.3.1 oder höher).
CVSS: 8.8 EPSS: 1.06% Publiziert: Referenz: NVD -
GitPython – Command Injection über Repo.archive() und git.ls_remote()
CVE-2026-67323 HochGitPython vor Version 3.1.51 schützt nicht ausreichend vor gefährlichen Git-Optionen, die als Keyword-Argumente an Repo.archive() und git.ls_remote() übergeben werden. Dadurch ist Command Injection über Optionen wie --exec oder --upload-pack möglich. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 EPSS: 1.02% Publiziert: Referenz: NVD -
Hermes WebUI – Remote Code Execution über bösartige Git-Konfiguration
CVE-2026-49959 HochHermes WebUI vor Version 0.51.311 enthält laut NVD eine Schwachstelle zur Remote Code Execution, über die authentifizierte Angreifer beliebige Befehle ausführen können, indem sie eine bösartige, ausführbare Git-Konfiguration platzieren. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Hermes WebUI 0.51.311 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.95% Publiziert: Referenz: NVD -
simple-git – Befehlsausführung durch Umgehung der Git-Options-Sperrliste
CVE-2026-28291 HochDie Bibliothek simple-git ermöglicht das Ausführen nativer Git-Befehle aus JavaScript. Versionen bis einschliesslich 3.31.1 erlauben durch Manipulation von Git-Optionen die Ausführung beliebiger Befehle und umgehen dabei Schutzmassnahmen, die gefährliche Optionen wie -u und --upload-pack blockieren sollen. Ursache ist ein unvollständiger Fix für CVE-2022-25860: Da Gits flexible Optionsverarbeitung zahlreiche Zeichenkombinationen (z. B. -vu, -4u, -nu) zulässt, lässt sich die auf regulären Ausdrücken basierende Sperrliste umgehen. Behoben wurde dies in Version 3.32.0. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Version 3.32.0 aktualisieren.
CVSS: 8.1 EPSS: 0.65% Publiziert: Referenz: NVD -
Dulwich – Beliebiger Dateischreibzugriff führt zu Remote Code Execution
CVE-2026-42305 HochDulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. In den Versionen ab 0.10.0 und vor 1.2.5 besteht beim Klonen ein beliebiger Dateischreibzugriff, der zu Remote Code Execution führen kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Dulwich 1.2.5 oder neuer.
CVSS: 8.8 EPSS: 0.64% Publiziert: Referenz: NVD -
HashiCorp go-getter – beliebiges Lesen von Dateien bei Git-Operationen
CVE-2026-4660 HochDie HashiCorp-Bibliothek go-getter bis Version 1.8.5 kann über eine bösartig präparierte URL bei bestimmten Git-Operationen beliebiges Lesen von Dateien im Dateisystem erlauben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.58% Publiziert: Referenz: NVD -
Cribl Stream: Unsachgemässe Validierung symbolischer Links im Pack-Git-Import
CVE-2026-56748 HochIn der Pack-Git-Import-Funktion von Cribl Stream vor Version 4.18.2 werden symbolische Links unsachgemäss validiert. Ein remote authentifizierter Angreifer mit Berechtigungen für Pack-Import und Pipeline-Vorschau kann dies laut Quelle ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Cribl Stream 4.18.2 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.57% Publiziert: Referenz: NVD -
Mistral Vibe: Remote-Code-Ausführung über bösartigen fsmonitor-Hook in .git/config
CVE-2026-67623 HochIn Mistral Vibe vor Version 2.23.3 besteht eine Schwachstelle zur Remotecode-Ausführung. Angreifer können durch das Einbetten eines bösartigen core.fsmonitor-Hooks in die Datei .git/config eines Repositories beliebige Befehle ausführen lassen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.52% Publiziert: Referenz: NVD -
Dulwich (Python-Git-Implementierung) – Schwachstelle in submodule_update
CVE-2026-52726 HochDulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. Ab Version 0.23.2 und vor Version 1.2.5 sind dulwich.porcelain.submodule_update und in der Folge porcelain.-Funktionen betroffen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – der Angriff erfolgt über das Netz ohne Authentifizierung und ohne Benutzerinteraktion und betrifft die Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 1.2.5 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD -
Apache MINA SSHD (sshd-git): Path Traversal unter Windows
CVE-2026-56623 HochIn der Komponente sshd-git von Apache MINA SSHD besteht unter Windows eine Path-Traversal-Schwachstelle. Apache MINA SSHD ist eine Java-Bibliothek für client- und serverseitige SSH-Funktionen; ein mit dieser Komponente umgesetzter Git-Server ist betroffen. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 7.1 EPSS: 0.33% Publiziert: Referenz: NVD -
ansible-core: Fehlender End-of-Options-Separator bei git-clone-Aufrufen
CVE-2026-16493 HochIn ansible-core besteht eine Schwachstelle: Die Funktion _extract_collection_from_git() in concrete_artifact_manager.py setzt git-clone-Kommandos ohne den Trenner „--“ (End-of-Options) zusammen, wodurch präparierte Eingaben als Optionen interpretiert werden können. Der CVSS-Basiswert liegt bei 7.8 (Hoch); die Ausnutzung erfolgt laut Vektor lokal und erfordert eine Nutzerinteraktion. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.3 %. Ein aktualisierter Stand von ansible-core sollte eingespielt werden.
CVSS: 7.8 EPSS: 0.32% Publiziert: Referenz: NVD -
GitPython Umgebungsvariablen-Exfiltration in Repo.clone_from()
CVE-2026-67322 HochGitPython vor Version 3.1.52 ist anfällig für die Exfiltration von Umgebungsvariablen in Repo.clone_from(). Eine vom Aufrufer übergebene Remote-URL wird durch Git.polish_url() geleitet, welche auf Nicht-Cygwin-Plattformen eine entsprechende Verarbeitung aufruft, wodurch sensible Umgebungsdaten preisgegeben werden können. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD -
BuildKit/Git: Manipulierte Git-Quelle kann Befehlsausführung auslösen
CVE-2026-15793 HochBuildKit-eigene Frontends oder Clients, die die rohe Low-Level-API nutzen, können beim Auschecken von Git-Quellen git.checkoutbundle=true setzen. Ist die Git-Quelle bösartig, kann dies zu einer manipulierten Befehlsausführung führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD -
lakeFS Web UI – Schwachstelle beim Rendering
CVE-2026-48026 HochlakeFS, ein Open-Source-Tool, das Objektspeicher in Git-artige Repositories verwandelt, weist vor Version 1.81.1 der Open-Source-Edition beziehungsweise 1.84.0 der Enterprise-Edition eine Schwachstelle beim Rendering der Web-UI auf. CVSS-Basiswert: 8.7 (Hoch). Die Schwachstelle ist laut NVD nicht als aktiv ausgenutzt (KEV) gelistet. Eine EPSS-Bewertung liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf Version 1.81.1 (Open Source) beziehungsweise 1.84.0 (Enterprise) oder neuer.
CVSS: 8.7 EPSS: 0.22% Publiziert: Referenz: NVD -
n8n Git-Node: TOCTOU-Race-Condition umgeht Pfadbeschränkungen
CVE-2026-65598 HochIn n8n vor den Versionen 1.123.64, 2.29.8 und 2.30.1 besteht in der Clone-Operation der Git-Node eine TOCTOU-Race-Condition. Authentifizierte Benutzer können damit Pfadbeschränkungen umgehen, indem sie ein Verzeichnis gegen einen Symlink austauschen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf n8n 1.123.64, 2.29.8 bzw. 2.30.1 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD -
GitPython config_writer() – Injection von Section-Headern in .git/config
CVE-2026-67326 HochGitPython vor Version 3.1.50 prüft Zeilenumbruchzeichen im section-Parameter von config_writer() nicht ausreichend. Dadurch können Angreifer beliebige Section-Header in die Datei .git/config einschleusen. CVSS-Basiswert: 7.0 (Hoch).
CVSS: 7.0 EPSS: 0.19% Publiziert: Referenz: NVD -
GitPython: Konfigurations-Injection über nicht escapte Submodul-Namen
CVE-2026-69097 HochGitPython vor Version 3.1.53 escaped Abschnittsnamen in Git-Konfigurationsdateien nicht korrekt. Angreifer können dadurch über bösartig gestaltete Submodul-Namen beliebige Konfigurationsdirektiven in die Git-Konfiguration einschleusen. CVSS-Basiswert: 7 (Hoch).
CVSS: 7.0 EPSS: 0.19% Publiziert: Referenz: NVD -
Git for Windows – NTLM-Hash-Offenlegung beim Klonen von bösartigem Server
CVE-2025-66413 HochGit for Windows ermöglicht vor Version 2.53.0(2), dass ein Nutzer beim Klonen von einem bösartigen Server dazu gebracht wird, seinen NTLM-Hash preiszugeben. Da NTLM-Hashing schwach ist, kann ein Angreifer damit Kontoname und Passwort des Nutzers per Brute-Force ermitteln. Das Problem ist in Version 2.53.0(2) behoben. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Auf Version 2.53.0(2) oder neuer aktualisieren.
CVSS: 7.4 Publiziert: Referenz: NVD -
git-commiters: Command Injection über nicht bereinigte Eingaben
CVE-2025-59831 Hochgit-commiters ist ein Node.js-Modul, das Committer-Statistiken für ein Git-Repository liefert. Vor Version 0.1.2 besteht eine Command-Injection-Schwachstelle: Die exportierte API gitCommiters(options, callback) bereinigt Benutzereingaben wie cwd oder revisionRange nicht und fügt sie ungeprüft in die Befehlsausführung ein. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 0.1.2.
CVSS: 8.8 Publiziert: Referenz: NVD -
Jenkins Git Parameter Plugin – Fehlende Validierung des Parameterwerts
CVE-2025-53652 HochDas Jenkins Git Parameter Plugin 439.vb_0e46ca_14534 und älter prüft nicht, ob der beim Build übergebene Git-Parameterwert einer der angebotenen Auswahlmöglichkeiten entspricht. Angreifer mit der Berechtigung Item/Build können dadurch beliebige Werte in Git-Parameter einschleusen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
git-annex: AWS-Zugangsdaten effektiv im Klartext im Repository gespeichert
CVE-2014-6274 Hochgit-annex speichert bei aktivierter Option embedcreds=yes in Kombination mit encryption=pubkey oder encryption=hybrid die eingebetteten AWS-Zugangsdaten effektiv im Klartext im Git-Repository, obwohl diese verschlüsselt sein sollten. Betroffen sind die S3- und Glacier-Remotes von git-annex-Versionen ab 3.20121126 bis vor 5.20140919. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
parse-git-config: Offenlegung sensibler Informationen über die expandKeys-Funktion
CVE-2025-25975 HochIn parse-git-config Version 3.0.0 kann laut NVD ein Angreifer über die expandKeys-Funktion an sensible Informationen gelangen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Ungeschützte ANSI-Escape-Sequenzen im Sideband-Kanal von Git
CVE-2024-52005 HochBeim Klonen, Abrufen oder Pushen überträgt Git Informations- und Fehlermeldungen vom entfernten Git-Prozess über den sogenannten Sideband-Kanal zum Client und gibt sie direkt auf der Standardfehlerausgabe aus. Da Git diese Ausgabe nicht gegen ANSI-Escape-Sequenzen absichert, kann ein Angreifer mit modernen Terminals Informationen verbergen oder verfälschen und Benutzer zur Ausführung nicht vertrauenswürdiger Skripte verleiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: so bald wie möglich aktualisieren; wer nicht aktualisieren kann, sollte rekursive Klone nur aus vertrauenswürdigen Quellen durchführen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Git – Unvollständiger Schutz gegen Carriage-Return-Injection in Credential-Helpern
CVE-2024-52006 HochGit nutzt für den Austausch mit Credential-Helpern ein zeilenbasiertes Protokoll. Laut NVD interpretieren manche Ökosysteme (insbesondere .NET und Node.js) einzelne Carriage-Return-Zeichen als Zeilenumbruch, wodurch der Schutz gegen CVE-2020-5260 für so agierende Credential-Helper unvollständig bleibt. CVSS-Basiswert: 7.5 (Hoch). Der Fehler wurde in Commit b01b9b8 behoben, enthalten in den Versionen v2.48.1, v2.47.2, v2.46.3, v2.45.3, v2.44.3, v2.43.6, v2.42.4, v2.41.3 und v2.40.4. Empfohlene Massnahme: auf eine der genannten Versionen aktualisieren; wer nicht aktualisieren kann, sollte auf Clones aus nicht vertrauenswürdigen URLs, insbesondere rekursive Clones, verzichten.
CVSS: 7.5 Publiziert: Referenz: NVD -
go-git: Denial of Service durch manipulierte Server-Antworten
CVE-2025-21614 Hochgo-git ist eine in Go geschriebene, hochgradig erweiterbare Git-Implementierungsbibliothek. In Versionen vor v5.13 können speziell präparierte Antworten eines Git-Servers eine Ressourcenerschöpfung bei go-git-Clients auslösen und so einen Denial-of-Service verursachen; betroffen sind Nutzer ab go-git v4. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Upgrade auf go-git v5.13 oder neuer. Ein EPSS-Wert liegt in den Quelldaten nicht vor, eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Codeausführung beim Klonen präparierter Git-Repositories
CVE-2024-32004 HochGit ist ein System zur Versionsverwaltung. In Versionen vor 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 und 2.39.4 kann ein Angreifer ein lokales Repository so präparieren, dass beim Klonen beliebiger Code ausgeführt wird. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der Versionen 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 oder 2.39.4; als Behelf keine Repositories aus nicht vertrauenswürdigen Quellen klonen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Git – Unsichere Hook-Ausführung bei Archiven aus nicht vertrauenswürdigen Quellen
CVE-2024-32465 HochGit schützt beim Klonen lokaler Repositories aus nicht vertrauenswürdigen Quellen normalerweise vor der Ausführung von Hooks, wie in CVE-2024-32004 behandelt. Diese Schutzmassnahmen greifen jedoch nicht in allen Fällen: Wird beispielsweise eine ZIP-Datei mit einer vollständigen Kopie eines Repositories aus einer nicht vertrauenswürdigen Quelle bezogen, sollte diese nicht standardmässig als sicher gelten, da darin konfigurierte Hooks im Kontext dieses Repositories ausgeführt werden können. Empfohlene Massnahme: Update auf Version 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 oder 2.39.4; als Workaround sollte Git nicht in Repositories verwendet werden, die aus Archiven nicht vertrauenswürdiger Quellen stammen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
go-git: Denial of Service über präparierte Server-Antworten
CVE-2023-49568 HochIn go-git-Versionen vor 5.11 wurde eine Denial-of-Service-Schwachstelle entdeckt. Ein Angreifer kann durch speziell präparierte Antworten eines Git-Servers eine Ressourcenerschöpfung bei go-git-Clients auslösen. Anwendungen, die ausschliesslich das In-Memory-Dateisystem von go-git nutzen, sind nicht betroffen; das eigentliche Git-CLI ist von diesem go-git-spezifischen Implementierungsfehler ebenfalls nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
ReDoS-Schwachstelle in git-urls
CVE-2023-46402 HochDie Bibliothek git-urls ermöglicht in Version 1.0.0 einen Denial-of-Service-Angriff durch eine Regular-Expression-Denial-of-Service- Lücke (ReDoS) in urls.go. Ein Angreifer kann durch speziell konstruierte Eingaben die reguläre Ausdrucksverarbeitung übermässig verlangsamen und so die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Git – Sicherheitslücke (CVE-2020-27955)
CVE-2020-27955 MittelFür Git wurde eine Sicherheitslücke (CVE-2020-27955) gemeldet; Atlassian führt die betroffene Komponente in seinem Security-Advisory. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 82.7 %.
EPSS: 82.72% Referenz: Atlassian (Jira/Confluence/Bitbucket) -
CVE-2017-1000117 – Sicherheitslücke im Git-Server
CVE-2017-1000117 MittelFür den Git-Server wurde eine Sicherheitslücke (CVE-2017-1000117) gemeldet; Synology führt sie im Advisory Synology-SA-17:41 (Git Server). Ausnutzungswahrscheinlichkeit (EPSS): 75.8 %.
EPSS: 75.79% Referenz: Synology -
CVE-2018-11235 – Atlassian Sicherheitslücke
CVE-2018-11235 MittelFür Atlassian-Produkte (Jira/Confluence/Bitbucket) wurde eine Sicherheitslücke (CVE-2018-11235) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 74.0 %.
EPSS: 74.02% Referenz: Atlassian (Jira/Confluence/Bitbucket) -
CVE-2022-23521 – Git-Schwachstelle (u. a. ABB Arctic ARM600)
CVE-2022-23521 MittelIn der ABB Arctic communication solution ARM600 wurden im Zusammenhang mit CVE-2022-23521 Sicherheitslücken gemeldet; auch Atlassian-Produkte und das Git-Projekt sind betroffen. Ausnutzungswahrscheinlichkeit (EPSS): 56.3 %. 2 Produkt(e) betroffen, 0 mit Fix.
EPSS: 56.33% Publiziert: Referenz: ABB PSIRT CSAF -
ABB Arctic ARM600 – Sicherheitslücke (CVE-2023-25652)
CVE-2023-25652 MittelFür ABB Arctic Communication Solution ARM600 wurde eine Sicherheitslücke gemeldet. Die Lücke betrifft ursprünglich das Git Project und wird auch von Fedora in den Sicherheitshinweisen geführt. 2 Produkt(e) betroffen, 0 mit Fix. Ausnutzungswahrscheinlichkeit (EPSS): 51.9 %.
EPSS: 51.88% Publiziert: Referenz: ABB PSIRT CSAF -
ABB Arctic ARM600 – Sicherheitslücken in Kommunikationslösung
CVE-2022-41903 MittelIm ABB Arctic Communication Solution ARM600 wurden Sicherheitslücken gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 44.3 %. Laut ABB PSIRT sind 2 Produkt(e) betroffen, 0 mit Fix.
EPSS: 44.27% Publiziert: Referenz: ABB PSIRT CSAF -
CVE-2020-5260 – Atlassian Sicherheitslücke
CVE-2020-5260 MittelFür Atlassian-Produkte (Jira/Confluence/Bitbucket) sowie Git wurde eine Sicherheitslücke (CVE-2020-5260) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 10.0 %.
EPSS: 10.05% Referenz: Atlassian (Jira/Confluence/Bitbucket) -
umijs umi: Schwachstelle im GIT File Helper
CVE-2026-16492 MittelIn umijs umi bis Version 4.6.63 ist die Funktion git.getFileCreateInfo der Datei packages/utils/src/getFileGitIno.ts in der Komponente GIT File Helper betroffen. Die Schwachstelle lässt sich über das Netzwerk ausnutzen und kann Vertraulichkeit, Integrität und Verfügbarkeit geringfügig beeinträchtigen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %.
CVSS: 5.5 EPSS: 1.66% Publiziert: Referenz: NVD -
HashBrown CMS – OS Command Injection im Git-Deployer (GitDeployer.pullRepo)
CVE-2026-70375 MittelHashBrown CMS ist bis einschliesslich Version 1.4.6 laut NVD anfällig für OS Command Injection (CWE-78) in der Git-Deployer-Komponente. Betroffen ist die Funktion GitDeployer.pullRepo() in src/Server/Entity/Deployer/GitDeployer.js, die darüber einen Systemaufruf ausführt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.98% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Git, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.