1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Git

Hersteller: Git Project

Server-Software, Middleware, Web

Git gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Git laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

69
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
82.7%
Max. EPSS

Schwachstellen-Reports

69 Reports

Zeige 1 bis 50 von 69

  1. Gitea Code Injection Vulnerability

    CVE-2026-60004 Kritisch Aktiv ausgenutzt

    Gitea erlaubt vor Version 1.27.1 über die diffpatch-API durch die Installation von Git-Hooks Remote Code Execution (Gitea Code Injection Vulnerability). CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-08-25. Betroffen sind laut Zuordnung Installationen von Gitea, Caddy, SimpleHelp und Git.

    CVSS: 9.8 EPSS: 82.40% Publiziert: Referenz: CISA KEV
  2. TanStack npm-Pakete – Supply-Chain-Kompromittierung

    CVE-2026-45321 Kritisch Aktiv ausgenutzt Ransomware

    Am 2026-05-11 wurden zwischen etwa 19:20 und 19:26 UTC 84 bösartige Versionen über 42 @tanstack/*-Pakete in der npm-Registry veröffentlicht; die Veröffentlichungen erfolgten über legitime, authentifizierte Zugänge. CISA KEV führt die Lücke als nicht näher spezifizierte Schwachstelle in TanStack. CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.

    CVSS: 9.6 EPSS: 2.34% Publiziert: Referenz: CISA KEV
  3. Git – Link Following

    CVE-2025-48384 Aktiv ausgenutzt

    In Git wurde eine Link-Following-Schwachstelle identifiziert, die das Folgen von Symlinks oder anderen Links auf unbeabsichtigte Ziele ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.1 %.

    EPSS: 4.11% Publiziert: Referenz: CISA KEV
  4. simple-git: Remote-Code-Ausführung durch Umgehung früherer Fixes

    CVE-2026-28292 Kritisch

    simple-git, eine Schnittstelle zum Ausführen von Git-Befehlen in Node.js-Anwendungen, weist in den Versionen 3.15.0 bis 3.32.2 eine Schwachstelle auf, die die Korrekturen zweier früherer Schwachstellen umgeht und eine vollständige Remote-Code-Ausführung auf dem Host-System ermöglicht. Laut Quelle enthält Version 3.23.0 einen aktualisierten Fix. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Empfohlene Massnahme: gemäss Quelle auf eine Version mit dem aktualisierten Fix aktualisieren.

    CVSS: 9.8 EPSS: 1.30% Publiziert: Referenz: NVD
  5. simple-git: Remote Code Execution über ext::-Klonquelle

    CVE-2026-6951 Kritisch

    Die Versionen des Pakets simple-git vor 3.36.0 sind durch eine unvollständige Behebung von CVE-2022-25912 anfällig für Remote Code Execution: Die frühere Korrektur blockiert die Option -c, nicht aber die gleichwertige Form --config. Wenn nicht vertrauenswürdige Eingaben das options-Argument von simple-git erreichen, kann ein Angreifer durch Aktivieren von protocol.ext.allow=always und eine ext::-Klonquelle beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Version 3.36.0 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD
  6. go-git: Command-Injection über SSH-Transport durch unsichere Pfad-Quotierung

    CVE-2026-45570 Kritisch

    go-git ist eine erweiterbare Git-Implementierung in reinem Go. In den Versionen vor 5.19.1 und 6.0.0-alpha.4 baut der SSH-Transport von go-git das Remote-Exec-Kommando zusammen, indem der Repository-Pfad in Anführungszeichen gesetzt wird – was sich manipulieren lässt. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: go-git auf Version 5.19.1 bzw. 6.0.0-alpha.4 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.02% Publiziert: Referenz: NVD
  7. JetBrains TeamCity: Codeausführung über Git-VCS-Roots

    CVE-2026-65907 Kritisch

    In JetBrains TeamCity vor den Versionen 2026.1.2 und 2025.11.6 war eine Codeausführung über Git-VCS-Roots möglich. Ein Angreifer mit entsprechenden Berechtigungen konnte dies zur Kompromittierung des Servers ausnutzen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf TeamCity 2026.1.2 bzw. 2025.11.6 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  8. go-git – Argument-Injection in git-upload-pack-Flags

    CVE-2025-21613 Kritisch

    go-git ist eine in reinem Go geschriebene Git-Implementierung. In Versionen vor v5.13 erlaubt eine Argument-Injection-Schwachstelle einem Angreifer, beliebige Werte für git-upload-pack-Flags zu setzen. Dies tritt nur beim File-Transport-Protokoll auf, da nur dieses auf die Git-Binaries auslagert. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 5.13.0.

    CVSS: 9.8 Publiziert: Referenz: NVD
  9. Git: Codeausführung beim Klonen durch präparierte Submodule

    CVE-2024-32002 Kritisch

    In Git vor den Versionen 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 und 2.39.4 lassen sich Repositories mit Submodulen so präparieren, dass Git dazu gebracht wird, Dateien nicht in den Worktree des Submoduls, sondern in ein .git/-Verzeichnis zu schreiben. Damit lässt sich ein Hook anlegen, der noch während des laufenden Klonvorgangs ausgeführt wird. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der behobenen Versionen; als Umgehung kann Symlink-Unterstützung deaktiviert werden.

    CVSS: 9.0 Publiziert: Referenz: NVD
  10. go-git – Path Traversal ermöglicht Remote Code Execution

    CVE-2023-49569 Kritisch

    In go-git-Versionen vor v5.11 wurde eine Path-Traversal-Schwachstelle entdeckt, die es einem Angreifer erlaubt, Dateien über das Dateisystem hinweg zu erstellen und zu verändern; im schlimmsten Fall ist Remote Code Execution möglich. Betroffen sind Anwendungen, die das ChrootOS verwenden (Standard bei den Plain-Varianten von Open und Clone, z. B. PlainClone). Anwendungen mit BoundOS oder In-Memory-Dateisystemen sind nicht betroffen; die git-CLI ist nicht betroffen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf v5.11 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  11. GitPython unvollständige Command-Injection-Sperrliste bei Long-Option-Abkürzungen

    CVE-2026-67325 Hoch

    GitPython vor Version 3.1.51 verwendet eine unvollständige Sperrliste für unsichere Optionen, die Gits Feature zur Abkürzung von Long-Option-Präfixen nicht berücksichtigt. Angreifer können dadurch die Absicherung gegen unsichere Optionen umgehen, indem sie abgekürzte Long-Option-Formen nutzen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 1.48% Publiziert: Referenz: NVD
  12. dvladimirov MCP: Schwachstelle in der Git Search API

    CVE-2026-7211 Hoch

    In dvladimirov MCP bis Version 0.1.0 besteht eine Schwäche in der Funktion GitSearchRequest der Datei mcp_server.py in der Komponente Git Search API. Eine Manipulation lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.

    CVSS: 7.3 EPSS: 1.34% Publiziert: Referenz: NVD
  13. Command Injection im Paket degit

    CVE-2026-11572 Hoch

    Betroffene Versionen des Pakets degit vor 2.8.6 sowie ab 3.0.0 und vor 3.3.1 sind anfällig für Command Injection. Ursache ist eine unzureichende Bereinigung von Benutzereingaben für git-Shell-Kommandos, die direkt via exec aufgerufen werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren (2.8.6 bzw. 3.3.1 oder höher).

    CVSS: 8.8 EPSS: 1.06% Publiziert: Referenz: NVD
  14. GitPython – Command Injection über Repo.archive() und git.ls_remote()

    CVE-2026-67323 Hoch

    GitPython vor Version 3.1.51 schützt nicht ausreichend vor gefährlichen Git-Optionen, die als Keyword-Argumente an Repo.archive() und git.ls_remote() übergeben werden. Dadurch ist Command Injection über Optionen wie --exec oder --upload-pack möglich. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 EPSS: 1.02% Publiziert: Referenz: NVD
  15. Hermes WebUI – Remote Code Execution über bösartige Git-Konfiguration

    CVE-2026-49959 Hoch

    Hermes WebUI vor Version 0.51.311 enthält laut NVD eine Schwachstelle zur Remote Code Execution, über die authentifizierte Angreifer beliebige Befehle ausführen können, indem sie eine bösartige, ausführbare Git-Konfiguration platzieren. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Hermes WebUI 0.51.311 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.95% Publiziert: Referenz: NVD
  16. simple-git – Befehlsausführung durch Umgehung der Git-Options-Sperrliste

    CVE-2026-28291 Hoch

    Die Bibliothek simple-git ermöglicht das Ausführen nativer Git-Befehle aus JavaScript. Versionen bis einschliesslich 3.31.1 erlauben durch Manipulation von Git-Optionen die Ausführung beliebiger Befehle und umgehen dabei Schutzmassnahmen, die gefährliche Optionen wie -u und --upload-pack blockieren sollen. Ursache ist ein unvollständiger Fix für CVE-2022-25860: Da Gits flexible Optionsverarbeitung zahlreiche Zeichenkombinationen (z. B. -vu, -4u, -nu) zulässt, lässt sich die auf regulären Ausdrücken basierende Sperrliste umgehen. Behoben wurde dies in Version 3.32.0. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Version 3.32.0 aktualisieren.

    CVSS: 8.1 EPSS: 0.65% Publiziert: Referenz: NVD
  17. Dulwich – Beliebiger Dateischreibzugriff führt zu Remote Code Execution

    CVE-2026-42305 Hoch

    Dulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. In den Versionen ab 0.10.0 und vor 1.2.5 besteht beim Klonen ein beliebiger Dateischreibzugriff, der zu Remote Code Execution führen kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Dulwich 1.2.5 oder neuer.

    CVSS: 8.8 EPSS: 0.64% Publiziert: Referenz: NVD
  18. HashiCorp go-getter – beliebiges Lesen von Dateien bei Git-Operationen

    CVE-2026-4660 Hoch

    Die HashiCorp-Bibliothek go-getter bis Version 1.8.5 kann über eine bösartig präparierte URL bei bestimmten Git-Operationen beliebiges Lesen von Dateien im Dateisystem erlauben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.58% Publiziert: Referenz: NVD
  19. Cribl Stream: Unsachgemässe Validierung symbolischer Links im Pack-Git-Import

    CVE-2026-56748 Hoch

    In der Pack-Git-Import-Funktion von Cribl Stream vor Version 4.18.2 werden symbolische Links unsachgemäss validiert. Ein remote authentifizierter Angreifer mit Berechtigungen für Pack-Import und Pipeline-Vorschau kann dies laut Quelle ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Cribl Stream 4.18.2 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.57% Publiziert: Referenz: NVD
  20. Mistral Vibe: Remote-Code-Ausführung über bösartigen fsmonitor-Hook in .git/config

    CVE-2026-67623 Hoch

    In Mistral Vibe vor Version 2.23.3 besteht eine Schwachstelle zur Remotecode-Ausführung. Angreifer können durch das Einbetten eines bösartigen core.fsmonitor-Hooks in die Datei .git/config eines Repositories beliebige Befehle ausführen lassen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.52% Publiziert: Referenz: NVD
  21. Dulwich (Python-Git-Implementierung) – Schwachstelle in submodule_update

    CVE-2026-52726 Hoch

    Dulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. Ab Version 0.23.2 und vor Version 1.2.5 sind dulwich.porcelain.submodule_update und in der Folge porcelain.-Funktionen betroffen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – der Angriff erfolgt über das Netz ohne Authentifizierung und ohne Benutzerinteraktion und betrifft die Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 1.2.5 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD
  22. Apache MINA SSHD (sshd-git): Path Traversal unter Windows

    CVE-2026-56623 Hoch

    In der Komponente sshd-git von Apache MINA SSHD besteht unter Windows eine Path-Traversal-Schwachstelle. Apache MINA SSHD ist eine Java-Bibliothek für client- und serverseitige SSH-Funktionen; ein mit dieser Komponente umgesetzter Git-Server ist betroffen. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.

    CVSS: 7.1 EPSS: 0.33% Publiziert: Referenz: NVD
  23. ansible-core: Fehlender End-of-Options-Separator bei git-clone-Aufrufen

    CVE-2026-16493 Hoch

    In ansible-core besteht eine Schwachstelle: Die Funktion _extract_collection_from_git() in concrete_artifact_manager.py setzt git-clone-Kommandos ohne den Trenner „--“ (End-of-Options) zusammen, wodurch präparierte Eingaben als Optionen interpretiert werden können. Der CVSS-Basiswert liegt bei 7.8 (Hoch); die Ausnutzung erfolgt laut Vektor lokal und erfordert eine Nutzerinteraktion. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.3 %. Ein aktualisierter Stand von ansible-core sollte eingespielt werden.

    CVSS: 7.8 EPSS: 0.32% Publiziert: Referenz: NVD
  24. GitPython Umgebungsvariablen-Exfiltration in Repo.clone_from()

    CVE-2026-67322 Hoch

    GitPython vor Version 3.1.52 ist anfällig für die Exfiltration von Umgebungsvariablen in Repo.clone_from(). Eine vom Aufrufer übergebene Remote-URL wird durch Git.polish_url() geleitet, welche auf Nicht-Cygwin-Plattformen eine entsprechende Verarbeitung aufruft, wodurch sensible Umgebungsdaten preisgegeben werden können. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD
  25. BuildKit/Git: Manipulierte Git-Quelle kann Befehlsausführung auslösen

    CVE-2026-15793 Hoch

    BuildKit-eigene Frontends oder Clients, die die rohe Low-Level-API nutzen, können beim Auschecken von Git-Quellen git.checkoutbundle=true setzen. Ist die Git-Quelle bösartig, kann dies zu einer manipulierten Befehlsausführung führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD
  26. lakeFS Web UI – Schwachstelle beim Rendering

    CVE-2026-48026 Hoch

    lakeFS, ein Open-Source-Tool, das Objektspeicher in Git-artige Repositories verwandelt, weist vor Version 1.81.1 der Open-Source-Edition beziehungsweise 1.84.0 der Enterprise-Edition eine Schwachstelle beim Rendering der Web-UI auf. CVSS-Basiswert: 8.7 (Hoch). Die Schwachstelle ist laut NVD nicht als aktiv ausgenutzt (KEV) gelistet. Eine EPSS-Bewertung liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf Version 1.81.1 (Open Source) beziehungsweise 1.84.0 (Enterprise) oder neuer.

    CVSS: 8.7 EPSS: 0.22% Publiziert: Referenz: NVD
  27. n8n Git-Node: TOCTOU-Race-Condition umgeht Pfadbeschränkungen

    CVE-2026-65598 Hoch

    In n8n vor den Versionen 1.123.64, 2.29.8 und 2.30.1 besteht in der Clone-Operation der Git-Node eine TOCTOU-Race-Condition. Authentifizierte Benutzer können damit Pfadbeschränkungen umgehen, indem sie ein Verzeichnis gegen einen Symlink austauschen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf n8n 1.123.64, 2.29.8 bzw. 2.30.1 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD
  28. GitPython config_writer() – Injection von Section-Headern in .git/config

    CVE-2026-67326 Hoch

    GitPython vor Version 3.1.50 prüft Zeilenumbruchzeichen im section-Parameter von config_writer() nicht ausreichend. Dadurch können Angreifer beliebige Section-Header in die Datei .git/config einschleusen. CVSS-Basiswert: 7.0 (Hoch).

    CVSS: 7.0 EPSS: 0.19% Publiziert: Referenz: NVD
  29. GitPython: Konfigurations-Injection über nicht escapte Submodul-Namen

    CVE-2026-69097 Hoch

    GitPython vor Version 3.1.53 escaped Abschnittsnamen in Git-Konfigurationsdateien nicht korrekt. Angreifer können dadurch über bösartig gestaltete Submodul-Namen beliebige Konfigurationsdirektiven in die Git-Konfiguration einschleusen. CVSS-Basiswert: 7 (Hoch).

    CVSS: 7.0 EPSS: 0.19% Publiziert: Referenz: NVD
  30. Git for Windows – NTLM-Hash-Offenlegung beim Klonen von bösartigem Server

    CVE-2025-66413 Hoch

    Git for Windows ermöglicht vor Version 2.53.0(2), dass ein Nutzer beim Klonen von einem bösartigen Server dazu gebracht wird, seinen NTLM-Hash preiszugeben. Da NTLM-Hashing schwach ist, kann ein Angreifer damit Kontoname und Passwort des Nutzers per Brute-Force ermitteln. Das Problem ist in Version 2.53.0(2) behoben. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Auf Version 2.53.0(2) oder neuer aktualisieren.

    CVSS: 7.4 Publiziert: Referenz: NVD
  31. git-commiters: Command Injection über nicht bereinigte Eingaben

    CVE-2025-59831 Hoch

    git-commiters ist ein Node.js-Modul, das Committer-Statistiken für ein Git-Repository liefert. Vor Version 0.1.2 besteht eine Command-Injection-Schwachstelle: Die exportierte API gitCommiters(options, callback) bereinigt Benutzereingaben wie cwd oder revisionRange nicht und fügt sie ungeprüft in die Befehlsausführung ein. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 0.1.2.

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. Jenkins Git Parameter Plugin – Fehlende Validierung des Parameterwerts

    CVE-2025-53652 Hoch

    Das Jenkins Git Parameter Plugin 439.vb_0e46ca_14534 und älter prüft nicht, ob der beim Build übergebene Git-Parameterwert einer der angebotenen Auswahlmöglichkeiten entspricht. Angreifer mit der Berechtigung Item/Build können dadurch beliebige Werte in Git-Parameter einschleusen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 8.2 Publiziert: Referenz: NVD
  33. git-annex: AWS-Zugangsdaten effektiv im Klartext im Repository gespeichert

    CVE-2014-6274 Hoch

    git-annex speichert bei aktivierter Option embedcreds=yes in Kombination mit encryption=pubkey oder encryption=hybrid die eingebetteten AWS-Zugangsdaten effektiv im Klartext im Git-Repository, obwohl diese verschlüsselt sein sollten. Betroffen sind die S3- und Glacier-Remotes von git-annex-Versionen ab 3.20121126 bis vor 5.20140919. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. parse-git-config: Offenlegung sensibler Informationen über die expandKeys-Funktion

    CVE-2025-25975 Hoch

    In parse-git-config Version 3.0.0 kann laut NVD ein Angreifer über die expandKeys-Funktion an sensible Informationen gelangen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  35. Ungeschützte ANSI-Escape-Sequenzen im Sideband-Kanal von Git

    CVE-2024-52005 Hoch

    Beim Klonen, Abrufen oder Pushen überträgt Git Informations- und Fehlermeldungen vom entfernten Git-Prozess über den sogenannten Sideband-Kanal zum Client und gibt sie direkt auf der Standardfehlerausgabe aus. Da Git diese Ausgabe nicht gegen ANSI-Escape-Sequenzen absichert, kann ein Angreifer mit modernen Terminals Informationen verbergen oder verfälschen und Benutzer zur Ausführung nicht vertrauenswürdiger Skripte verleiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: so bald wie möglich aktualisieren; wer nicht aktualisieren kann, sollte rekursive Klone nur aus vertrauenswürdigen Quellen durchführen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. Git – Unvollständiger Schutz gegen Carriage-Return-Injection in Credential-Helpern

    CVE-2024-52006 Hoch

    Git nutzt für den Austausch mit Credential-Helpern ein zeilenbasiertes Protokoll. Laut NVD interpretieren manche Ökosysteme (insbesondere .NET und Node.js) einzelne Carriage-Return-Zeichen als Zeilenumbruch, wodurch der Schutz gegen CVE-2020-5260 für so agierende Credential-Helper unvollständig bleibt. CVSS-Basiswert: 7.5 (Hoch). Der Fehler wurde in Commit b01b9b8 behoben, enthalten in den Versionen v2.48.1, v2.47.2, v2.46.3, v2.45.3, v2.44.3, v2.43.6, v2.42.4, v2.41.3 und v2.40.4. Empfohlene Massnahme: auf eine der genannten Versionen aktualisieren; wer nicht aktualisieren kann, sollte auf Clones aus nicht vertrauenswürdigen URLs, insbesondere rekursive Clones, verzichten.

    CVSS: 7.5 Publiziert: Referenz: NVD
  37. go-git: Denial of Service durch manipulierte Server-Antworten

    CVE-2025-21614 Hoch

    go-git ist eine in Go geschriebene, hochgradig erweiterbare Git-Implementierungsbibliothek. In Versionen vor v5.13 können speziell präparierte Antworten eines Git-Servers eine Ressourcenerschöpfung bei go-git-Clients auslösen und so einen Denial-of-Service verursachen; betroffen sind Nutzer ab go-git v4. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Upgrade auf go-git v5.13 oder neuer. Ein EPSS-Wert liegt in den Quelldaten nicht vor, eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  38. Codeausführung beim Klonen präparierter Git-Repositories

    CVE-2024-32004 Hoch

    Git ist ein System zur Versionsverwaltung. In Versionen vor 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 und 2.39.4 kann ein Angreifer ein lokales Repository so präparieren, dass beim Klonen beliebiger Code ausgeführt wird. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der Versionen 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 oder 2.39.4; als Behelf keine Repositories aus nicht vertrauenswürdigen Quellen klonen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  39. Git – Unsichere Hook-Ausführung bei Archiven aus nicht vertrauenswürdigen Quellen

    CVE-2024-32465 Hoch

    Git schützt beim Klonen lokaler Repositories aus nicht vertrauenswürdigen Quellen normalerweise vor der Ausführung von Hooks, wie in CVE-2024-32004 behandelt. Diese Schutzmassnahmen greifen jedoch nicht in allen Fällen: Wird beispielsweise eine ZIP-Datei mit einer vollständigen Kopie eines Repositories aus einer nicht vertrauenswürdigen Quelle bezogen, sollte diese nicht standardmässig als sicher gelten, da darin konfigurierte Hooks im Kontext dieses Repositories ausgeführt werden können. Empfohlene Massnahme: Update auf Version 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 oder 2.39.4; als Workaround sollte Git nicht in Repositories verwendet werden, die aus Archiven nicht vertrauenswürdiger Quellen stammen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  40. go-git: Denial of Service über präparierte Server-Antworten

    CVE-2023-49568 Hoch

    In go-git-Versionen vor 5.11 wurde eine Denial-of-Service-Schwachstelle entdeckt. Ein Angreifer kann durch speziell präparierte Antworten eines Git-Servers eine Ressourcenerschöpfung bei go-git-Clients auslösen. Anwendungen, die ausschliesslich das In-Memory-Dateisystem von go-git nutzen, sind nicht betroffen; das eigentliche Git-CLI ist von diesem go-git-spezifischen Implementierungsfehler ebenfalls nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  41. ReDoS-Schwachstelle in git-urls

    CVE-2023-46402 Hoch

    Die Bibliothek git-urls ermöglicht in Version 1.0.0 einen Denial-of-Service-Angriff durch eine Regular-Expression-Denial-of-Service- Lücke (ReDoS) in urls.go. Ein Angreifer kann durch speziell konstruierte Eingaben die reguläre Ausdrucksverarbeitung übermässig verlangsamen und so die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  42. Git – Sicherheitslücke (CVE-2020-27955)

    CVE-2020-27955 Mittel

    Für Git wurde eine Sicherheitslücke (CVE-2020-27955) gemeldet; Atlassian führt die betroffene Komponente in seinem Security-Advisory. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 82.7 %.

    EPSS: 82.72% Referenz: Atlassian (Jira/Confluence/Bitbucket)
  43. CVE-2017-1000117 – Sicherheitslücke im Git-Server

    CVE-2017-1000117 Mittel

    Für den Git-Server wurde eine Sicherheitslücke (CVE-2017-1000117) gemeldet; Synology führt sie im Advisory Synology-SA-17:41 (Git Server). Ausnutzungswahrscheinlichkeit (EPSS): 75.8 %.

    EPSS: 75.79% Referenz: Synology
  44. CVE-2018-11235 – Atlassian Sicherheitslücke

    CVE-2018-11235 Mittel

    Für Atlassian-Produkte (Jira/Confluence/Bitbucket) wurde eine Sicherheitslücke (CVE-2018-11235) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 74.0 %.

    EPSS: 74.02% Referenz: Atlassian (Jira/Confluence/Bitbucket)
  45. CVE-2022-23521 – Git-Schwachstelle (u. a. ABB Arctic ARM600)

    CVE-2022-23521 Mittel

    In der ABB Arctic communication solution ARM600 wurden im Zusammenhang mit CVE-2022-23521 Sicherheitslücken gemeldet; auch Atlassian-Produkte und das Git-Projekt sind betroffen. Ausnutzungswahrscheinlichkeit (EPSS): 56.3 %. 2 Produkt(e) betroffen, 0 mit Fix.

    EPSS: 56.33% Publiziert: Referenz: ABB PSIRT CSAF
  46. ABB Arctic ARM600 – Sicherheitslücke (CVE-2023-25652)

    CVE-2023-25652 Mittel

    Für ABB Arctic Communication Solution ARM600 wurde eine Sicherheitslücke gemeldet. Die Lücke betrifft ursprünglich das Git Project und wird auch von Fedora in den Sicherheitshinweisen geführt. 2 Produkt(e) betroffen, 0 mit Fix. Ausnutzungswahrscheinlichkeit (EPSS): 51.9 %.

    EPSS: 51.88% Publiziert: Referenz: ABB PSIRT CSAF
  47. ABB Arctic ARM600 – Sicherheitslücken in Kommunikationslösung

    CVE-2022-41903 Mittel

    Im ABB Arctic Communication Solution ARM600 wurden Sicherheitslücken gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 44.3 %. Laut ABB PSIRT sind 2 Produkt(e) betroffen, 0 mit Fix.

    EPSS: 44.27% Publiziert: Referenz: ABB PSIRT CSAF
  48. CVE-2020-5260 – Atlassian Sicherheitslücke

    CVE-2020-5260 Mittel

    Für Atlassian-Produkte (Jira/Confluence/Bitbucket) sowie Git wurde eine Sicherheitslücke (CVE-2020-5260) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 10.0 %.

    EPSS: 10.05% Referenz: Atlassian (Jira/Confluence/Bitbucket)
  49. umijs umi: Schwachstelle im GIT File Helper

    CVE-2026-16492 Mittel

    In umijs umi bis Version 4.6.63 ist die Funktion git.getFileCreateInfo der Datei packages/utils/src/getFileGitIno.ts in der Komponente GIT File Helper betroffen. Die Schwachstelle lässt sich über das Netzwerk ausnutzen und kann Vertraulichkeit, Integrität und Verfügbarkeit geringfügig beeinträchtigen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %.

    CVSS: 5.5 EPSS: 1.66% Publiziert: Referenz: NVD
  50. HashBrown CMS – OS Command Injection im Git-Deployer (GitDeployer.pullRepo)

    CVE-2026-70375 Mittel

    HashBrown CMS ist bis einschliesslich Version 1.4.6 laut NVD anfällig für OS Command Injection (CWE-78) in der Git-Deployer-Komponente. Betroffen ist die Funktion GitDeployer.pullRepo() in src/Server/Entity/Deployer/GitDeployer.js, die darüber einen Systemaufruf ausführt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.98% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Git, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog