Популярные Python-библиотеки для работы с git-репозиториями, GitPython и Dulwich, содержат критические уязвимости, связанные с некорректной обработкой аргументов и специальных элементов. Эксплуатация этих проблем позволяет удалённому злоумышленнику выполнить произвольные команды на целевой системе. Разработчики уже выпустили исправления, а для операционной системы РЕД ОС обновления доступны в штатном репозитории.
Детали уязвимостей
Первая проблема (BDU:2026-10824, CVE-2026-42284) затрагивает GitPython - библиотеку, широко используемую для автоматизации операций с Git в скриптах и приложениях. Ошибка типа "внедрение или модификация аргумента" присутствует в версиях до 3.1.47. Атакующий может воспользоваться ей, передав специально сформированные параметры, что приведёт к выполнению произвольных команд. Базовый вектор CVSS 3.1 оценивает риск в 9,8 балла из 10, уровень опасности подтверждён как критический.
Вторая уязвимость (BDU:2026-10826, CVE-2026-42563) также обнаружена в GitPython, но в более широком диапазоне версий - до 3.1.51. Она связана с недостаточной нейтрализацией специальных элементов в командах операционной системы. Проблема проявляется при клонировании репозиториев: злоумышленник может подготовить вредоносный репозиторий, обработка которого приведёт к выполнению кода. По данным базы уязвимостей, для этой проблемы уже существует публичный эксплойт, что повышает актуальность обновления.
Ещё одна критическая уязвимость (BDU:2026-11000, CVE-2026-67324) аналогичного класса затронула библиотеку python-dulwich, используемую для работы с Git на уровне Python-объектов. В версиях до 1.2.5 некорректная обработка специальных элементов в командах позволяет удалённо выполнять произвольные команды. Оценка CVSS 3.1 также составляет 9,8 балла. Проблема подтверждена производителем, исправление вышло в версии 1.2.5.
Все три уязвимости объединяет вектор атаки: они эксплуатируются удалённо, без предварительной аутентификации и участия пользователя. Для успешной атаки достаточно, чтобы жертва выполнила операцию с вредоносным репозиторием или передала специально подготовленные данные. В зоне риска находятся системы автоматизации сборки, инструменты непрерывной интеграции, а также любые приложения, которые используют эти библиотеки для взаимодействия с Git.
Разработчики GitPython и Dulwich оперативно отреагировали на обнаруженные проблемы. Для GitPython рекомендовано обновление до версии 3.1.51 или выше, для python-dulwich - до версии 1.2.5. Пользователям РЕД ОС версий 7.3 и 8.0, где эти библиотеки включены в состав дистрибутива, необходимо установить обновления из официального репозитория. Компания "Ред Софт" уже разместила соответствующие пакеты, ссылки на рекомендации приведены в бюллетенях.
Источники уязвимостей - как бюллетени GitHub Security Advisories, так и записи в Банке данных угроз безопасности информации. В документации подтверждено, что эксплуатация проблем потенциально ведёт к полной компрометации системы: нарушитель получает возможность выполнять команды с правами текущего пользователя, что может привести к краже данных, установке вредоносного ПО или дальнейшему боковому перемещению по инфраструктуре.
Для разработчиков и администраторов это повод проверить версии используемых библиотек. Особое внимание стоит уделить средам, где GitPython или Dulwich применяются для автоматической обработки внешних репозиториев - например, в пайплайнах непрерывной интеграции. Обновление до актуальных версий закрывает все описанные векторы, временных мер обхода для данных уязвимостей не предусмотрено.
Тенденция роста числа уязвимостей в инструментах разработки отмечается уже несколько лет. Библиотеки для работы с системами контроля версий становятся привлекательной целью: они часто выполняются с повышенными привилегиями в сборочных средах и имеют доступ к закрытым репозиториям. Своевременное обновление таких компонентов и контроль их происхождения - необходимое условие защиты цепочки поставок.
Ссылки
- https://bdu.fstec.ru/vul/2026-10824
- https://bdu.fstec.ru/vul/2026-10826
- https://bdu.fstec.ru/vul/2026-11000
- https://www.cve.org/CVERecord?id=CVE-2026-42284
- https://www.cve.org/CVERecord?id=CVE-2026-42563
- https://www.cve.org/CVERecord?id=CVE-2026-67324
- https://github.com/advisories/GHSA-x2qx-6953-8485
- https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-42284
- https://github.com/advisories/GHSA-9277-mp7x-85jf
- https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-42563
- https://github.com/gitpython-developers/GitPython/security/advisories/GHSA-v396-v7q4-x2qj