Git Seite 2
Hersteller: Git Project
Schwachstellen-Reports
69 ReportsZeige 51 bis 69 von 69
-
danger-js – Schwachstelle in danger.git.diffForFile der CLI-Komponente
CVE-2026-16629 MittelIn danger-js bis Version 13.0.7 ist die Funktion danger.git.diffForFile in der Datei source/platforms/git/localGetFileAtSHA.ts der CLI-Komponente betroffen; eine Manipulation ist möglich. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine korrigierte danger-js-Version aktualisieren, sobald verfügbar.
CVSS: 5.3 EPSS: 0.62% Publiziert: Referenz: NVD -
Path-Traversal im Git-Service von Altium Enterprise Server / Altium 365
CVE-2026-14439 MittelIm Git-Service, der von Altium Enterprise Server und Altium 365 gemeinsam genutzt wird, besteht eine Path-Traversal-Schwachstelle. Der Dienst akzeptiert eine Folge von Datei-Manipulationsoperationen nach dem Klonen (post-clone), die für einen unzulässigen Verzeichniswechsel missbraucht werden können. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
EPSS: 0.60% Publiziert: Referenz: NVD -
Dulwich ProcessMergeDriver Unsichere Dateipfad-Verarbeitung
CVE-2026-42563 MittelDulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. Ab Version 0.24.0 und vor Version 1.2.5 verarbeitet der ProcessMergeDriver von Dulwich den Dateipfad auf unsichere Weise, was ein Sicherheitsrisiko darstellt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf Dulwich 1.2.5 oder neuer aktualisieren.
EPSS: 0.56% Publiziert: Referenz: NVD -
Serverless-Devs @serverless-devs/s bis 3.1.11: Command Injection über „s init“
CVE-2026-51190 MittelDer Befehl „s init“ in Serverless-Devs @serverless-devs/s in Version 3.1.11 und früher übergibt laut NVD nicht bereinigte Nutzereingaben ungeprüft an child_process.spawn() mit der Option shell: true. Eine URL, die auf „.git“ endet, umgeht dabei die einzige vorhandene Eingabeprüfung; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.48% Publiziert: Referenz: NVD -
dbt: Schwachstelle in wiederverwendbarem Workflow (dbt-labs/actions)
CVE-2026-39382 Mitteldbt ermöglicht Datenanalysten und -ingenieuren, Daten mit denselben Praktiken zu transformieren, die Softwareentwickler zum Erstellen von Anwendungen nutzen. Betroffen ist der wiederverwendbare Workflow dbt-labs/actions. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.39% Publiziert: Referenz: NVD -
Statamic (Laravel/Git CMS): Formel-Injektion im CSV-Export
CVE-2026-54243 MittelStatamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 werden Formularwerte in src/Forms/Exporters/CsvExporter.php beim Export nicht gegen Tabellenkalkulations-Formeln neutralisiert (CSV Formula Injection). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 5.73.24 bzw. 6.20.1 oder neuer aktualisieren.
CVSS: 6.1 EPSS: 0.34% Publiziert: Referenz: NVD -
Logseq: IPC-Handler erlaubt Ausführung von Shell-Befehlen
CVE-2026-9279 MittelLogseq stellt einen IPC-Handler bereit, über den der Renderer-Prozess Shell-Befehle ausführen kann. Eine Positivliste beschränkt zwar den Befehlsnamen (z. B. git, pandoc, grep), doch die Argumentzeichenkette wird zusammengesetzt (konkateniert). CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.27% Publiziert: Referenz: NVD -
Apache MINA SSHD (sshd-git): Unzureichende Eingabevalidierung
CVE-2026-58624 MittelIn der Komponente org.apache.sshd:sshd-git der Java-Bibliothek Apache MINA SSHD besteht eine unzureichende Eingabevalidierung. Apache MINA SSHD stellt client- und serverseitige SSH-Funktionalität für Java bereit; die betroffene Komponente liefert über GitPgmCommand Git-Kommando-Funktionalität. CVSS- Basiswert: 5.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Version der Bibliothek aktualisieren.
CVSS: 5.4 EPSS: 0.23% Publiziert: Referenz: NVD -
Statamic – SSRF über die Glide-Image-Proxy-URL-Prüfung
CVE-2026-54242 MittelStatamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 weist laut NVD die URL-Validierung des Glide-Image-Proxys in src/Imaging/RemoteUrlValidator.php und dem zugehörigen Guzzle-Adapter eine Schwachstelle auf. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und hoher Angriffskomplexität ausnutzbar und wirkt sich über eine Vertrauensgrenze hinweg (Scope Changed) begrenzt auf Vertraulichkeit und Integrität aus. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Statamic 5.73.24 bzw. 6.20.1 oder neuer einspielen.
CVSS: 4.9 EPSS: 0.23% Publiziert: Referenz: NVD -
Jenkins Git Parameter Plugin: Fehlende Berechtigungsprüfung
CVE-2026-57286 MittelIm Jenkins Git Parameter Plugin 462.vdcf3df2ed2ca_ und früher fehlt eine Berechtigungsprüfung. Angreifer mit Item/Read-Berechtigung können dadurch Informationen über das von einem Job genutzte SCM-Repository erlangen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Git Parameter Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Jenkins Git client Plugin – Unzureichendes Escaping des Workspace-Namens
CVE-2026-57282 MittelDas Jenkins Git client Plugin 6.6.0 und früher maskiert den Namen des Workspace-Verzeichnisses nicht korrekt, wenn er in ein generiertes SSH-Wrapper-Skript eingebettet wird. Angreifer, die den Namen kontrollieren können, können dies ausnutzen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.0 EPSS: 0.21% Publiziert: Referenz: NVD -
Dulwich – Schwachstelle durch manipuliertes Thin Pack
CVE-2026-47734 MittelDulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. In den Versionen ab 0.1.0 und vor 1.2.5 könnte ein Client mit Push-Zugriff ein kleines, speziell gestaltetes Thin Pack übertragen. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.7 EPSS: 0.19% Publiziert: Referenz: NVD -
Linux-Kernel: Sleep in atomic context im Bridge-sysfs-Pfad
CVE-2026-63988 MittelIm Linux-Kernel wurde eine Schwachstelle im Bridge-Subsystem behoben. brport_store() hielt beim Zugriff über sysfs den Bridge-Lock, was zu einem Sleep in atomic context führen konnte. Der Fix korrigiert die Sperrbehandlung auf dem sysfs-Pfad. Ubuntu hat dazu Kernel-Sicherheitsupdates veröffentlicht (USN-8593-1 sowie USN-8603-1 für Azure-Kernel). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.
EPSS: 0.17% Publiziert: Referenz: NVD -
go-git (5.0.0 bis < 5.17.1): Schwachstelle durch bösartig präparierte .idx-Datei
CVE-2026-34165 Mittelgo-git ist eine erweiterbare, in reinem Go geschriebene Git-Implementierungsbibliothek. In den Versionen ab 5.0.0 bis vor 5.17.1 wurde eine Schwachstelle festgestellt, bei der eine bösartig präparierte .idx-Datei einen Fehlerzustand auslösen kann. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.0 EPSS: 0.15% Publiziert: Referenz: NVD -
Hermes WebUI: TOCTOU-Race-Condition in git_discard
CVE-2026-49958 MittelHermes WebUI vor Version 0.51.303 enthält eine Time-of-Check-Time-of-Use-Race-Condition (TOCTOU) in der Funktion git_discard innerhalb von api/workspace_git.py, über die Angreifer Löschvorgänge auslösen können. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.0 EPSS: 0.08% Publiziert: Referenz: NVD -
Quarkus: Unbeabsichtigte Offenlegung von Git-Credentials im CI-Prozess
CVE-2024-1979 NiedrigIn Quarkus können unter bestimmten Bedingungen im CI-Prozess Git-Credentials unbeabsichtigt offengelegt werden, wodurch das Git-Repository gefährdet wird. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 3.5 EPSS: 0.60% Publiziert: Referenz: NVD -
Statamic – Schwachstelle im Live-Preview-Endpunkt
CVE-2026-54244 NiedrigStatamic ist ein auf Laravel und Git basierendes Content-Management-System (CMS). Vor den Versionen 5.74.0 und 6.20.3 besteht eine Schwachstelle im Live-Preview-Endpunkt für bestehende Einträge und Begriffe im PreviewController (src/Http/Controllers/CP/PreviewController). Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und unter Nutzerinteraktion ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Statamic 5.74.0 bzw. 6.20.3.
CVSS: 3.5 EPSS: 0.30% Publiziert: Referenz: NVD -
go-git: fehlende Prüfung der Pfad-Präfixlänge im Index-Decoder (Format 4)
CVE-2026-33762 Niedriggo-git ist eine in reinem Go geschriebene, erweiterbare Git-Implementierung. Vor Version 5.17.1 prüft der Index-Decoder für Formatversion 4 die Länge des Pfadnamen-Präfixes nicht, bevor sie angewendet wird. CVSS-Basiswert: 2.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf go-git 5.17.1 aktualisieren.
CVSS: 2.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Dulwich: Schwachstelle in format_patch bei der Pfadableitung
CVE-2026-47712 NiedrigDulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. Ab Version 0.24.0 und vor Version 1.2.5 leitet dulwich.porcelain.format_patch mit dem Parameter outdir jede Patch-Datei aus nicht vertrauenswürdigen Werten ab. CVSS-Basiswert: 3.3 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.3 EPSS: 0.14% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Git, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.