Vulnerabilidad en Git-MCP-Server de sigmade (CVE-2026-4496)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
20/03/2026
Última modificación:
29/04/2026
Descripción
Se encontró una vulnerabilidad en sigmade Git-MCP-Server hasta 785aa159f262a02d5791a5d8a8e13c507ac42880. Afectada por esta vulnerabilidad es la función child_process.exec del archivo src/gitUtils.ts del componente show_merge_diff/quick_merge_summary/show_file_diff. La manipulación resulta en una inyección de comandos del sistema operativo. El ataque debe iniciarse desde una posición local. El exploit se ha hecho público y podría ser utilizado. Este producto opera bajo un modelo de lanzamiento continuo, asegurando la entrega continua. En consecuencia, no hay detalles de versión ni para las versiones afectadas ni para las actualizadas. Es aconsejable implementar un parche para corregir este problema. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.
Impacto
Puntuación base 4.0
1.90
Gravedad 4.0
BAJA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/sigmade/Git-MCP-Server/
- https://github.com/sigmade/Git-MCP-Server/issues/1
- https://github.com/sigmade/Git-MCP-Server/pull/2
- https://github.com/user-attachments/files/24855745/Git-MCP-Server.bug.pdf
- https://vuldb.com/?ctiid.352045
- https://vuldb.com/?id.352045
- https://vuldb.com/?submit.773796



