Vulnerabilidad en Dulwich de jelmer (CVE-2026-52726)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
10/06/2026
Última modificación:
21/07/2026
Descripción
Dulwich es una implementación pura de Python de los formatos de archivo y protocolos de Git. A partir de la versión 0.23.2 y antes de la versión 1.2.5, 'dulwich.porcelain.submodule_update', y por extensión 'porcelain.clone(..., recurse_submodules=True)', materializa rutas de submódulos controladas por el atacante desde un repositorio ascendente manipulado sin validación de ruta. Un archivo '.gitmodules' malicioso más un gitlink de árbol coincidente cuya 'path' es '.git/hooks' (o cualquier otro directorio dentro del directorio '.git' del repositorio padre) hace que el contenido del árbol del submódulo del atacante se escriba directamente en el directorio '.git/hooks/' de la víctima, preservando los bits de modo ejecutable. Los ejecutables soltados son luego ejecutados por cualquier comando 'git' o 'dulwich' subsiguiente que invoca el hook coincidente, resultando en ejecución de código arbitrario. Este es el equivalente en dulwich de las correcciones de Git ascendentes para CVE-2024-32002 / CVE-2024-32004, que nunca se propagaron al 'porcelain' de submódulos implementado por separado de dulwich. La versión 1.2.5 corrige el problema.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA



