Report
CVE-2026-28291 Hoch

simple-git – Befehlsausführung durch Umgehung der Git-Options-Sperrliste

Kennzahlen

CVSS-Basiswert
8.1
EPSS
0.65%
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Die Bibliothek simple-git ermöglicht das Ausführen nativer Git-Befehle aus JavaScript. Versionen bis einschliesslich 3.31.1 erlauben durch Manipulation von Git-Optionen die Ausführung beliebiger Befehle und umgehen dabei Schutzmassnahmen, die gefährliche Optionen wie -u und --upload-pack blockieren sollen. Ursache ist ein unvollständiger Fix für CVE-2022-25860: Da Gits flexible Optionsverarbeitung zahlreiche Zeichenkombinationen (z. B. -vu, -4u, -nu) zulässt, lässt sich die auf regulären Ausdrücken basierende Sperrliste umgehen. Behoben wurde dies in Version 3.32.0. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Version 3.32.0 aktualisieren.

Changelog

  1. 2026-07-19 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Git

Alle Reports zu Git

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.