Git allows arbitrary code execution through broken config quoting
Git is a fast, scalable, distributed revision control system with an unusually rich command set that provides both high-level operations and full access to internals. When reading a config value, Git strips any trailing carriage return and line feed (CRLF). When writing a config entry, values with a trailing CR are not quoted, causing the CR to be lost when the config is later read. When initializing a submodule, if the submodule path contains a trailing CR, the altered path is read resulting in the submodule being checked out to an incorrect location. If a symlink exists that points the altered path to the submodule hooks directory, and the submodule contains an executable post-checkout hook, the script may be unintentionally executed after checkout. This vulnerability is fixed in v2.43.7, v2.44.4, v2.45.4, v2.46.4, v2.47.3, v2.48.2, v2.49.1, and v2.50.1.
- BDU:2025-08691
- ALSA-2025:11462
- ALSA-2025:11533
- ALSA-2025:11534
- DLA-4323-1
- openSUSE-SU-2025:15337-1
- RHSA-2025:11462
- RHSA-2025:11533
- RHSA-2025:11534
- RHSA-2025:11686
- RHSA-2025:11688
- RHSA-2025:11793
- RHSA-2025:11794
- RHSA-2025:11795
- RHSA-2025:11796
- RHSA-2025:11800
- RHSA-2025:11801
- RLSA-2025:11462
- RLSA-2025:11534
- SUSE-SU-2025:03012-1
- Опубликовано
- 8 июл. 2025 г.
- Обновлено
- 24 сент. 2026 г.
- EPSS
- 4,2 % · 91-й процентиль
- CWE
- CWE-59
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
63
На этой неделе
Не ждите следующего окна обслуживания.
- CVSS
- 32 / 40 · 8.0 / 10
- CISA KEV
- 30 / 30 · В списке
- EPSS
- 1 / 30 · 4,2 %
Решение CISA SSVC
- Эксплуатация
- активная
- Автоматизируемо
- нет
- Техническое влияние
- полное
Vulnrichment: входные данные дерева решений CISA.
Оценка CNA и NVD
- NVD
- —
- CNA · GitHub_M
- 8,1
- NVD ещё не выставил свою оценку; показана оценка CNA.
Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.
Активно эксплуатируется
CISA добавило это в каталог активно эксплуатируемых уязвимостей (KEV) 25 авг. 2025 г.. Это указывает на реальные атаки, а не теорию.
Срок устранения для госорганов: 15 сент. 2025 г..
Затронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| git-scm | git | cpe:2.3:a:git-scm:git |
| debian | debian linux | cpe:2.3:o:debian:debian_linux |
| apple | xcode | cpe:2.3:a:apple:xcode |
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- apple xcodeдо 26.0
- debian debian linux11.0
- git-scm git2.45.0 и новее · до 2.45.4
- git-scm git2.46.0 и новее · до 2.46.4
- git-scm git2.47.0 и новее · до 2.47.3
- git-scm gitдо 2.43.7
- git-scm git2.49.0 и новее · до 2.49.1
- git-scm git2.50.0 и новее · до 2.50.1
- git-scm git2.48.0 и новее · до 2.48.2
- git-scm git2.44.0 и новее · до 2.44.4
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (GitHub_M). Не зависят от анализа CPE в NVD и обычно опережают его.
git git
- < 2.43.7, >= 2.44.0-rc0, < 2.44.4, >= 2.45.0-rc0, < 2.45.4, >= 2.46.0-rc0, < 2.46.4, >= 2.47.0-rc0, < 2.47.3, >= 2.48.0-rc0, < 2.48.2, >= 2.49.0-rc0, < 2.49.1, >= 2.50.0-rc0, < 2.50.1затронута
Затронутые пакеты
Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.
| Экосистема | Пакет | Затронутый диапазон | Исправление |
|---|---|---|---|
| AlmaLinux:10 | git-all | до 2.47.3-1.el10_0 | 2.47.3-1.el10_0 |
| AlmaLinux:10 | git-core-doc | до 2.47.3-1.el10_0 | 2.47.3-1.el10_0 |
| AlmaLinux:10 | git-email | до 2.47.3-1.el10_0 | 2.47.3-1.el10_0 |
| AlmaLinux:10 | git-gui | до 2.47.3-1.el10_0 | 2.47.3-1.el10_0 |
| AlmaLinux:10 | git-instaweb | до 2.47.3-1.el10_0 | 2.47.3-1.el10_0 |
| AlmaLinux:10 | git-subtree | до 2.47.3-1.el10_0 | 2.47.3-1.el10_0 |
| AlmaLinux:10 | git-svn | до 2.47.3-1.el10_0 | 2.47.3-1.el10_0 |
| AlmaLinux:10 | gitk | до 2.47.3-1.el10_0 | 2.47.3-1.el10_0 |
| AlmaLinux:10 | gitweb | до 2.47.3-1.el10_0 | 2.47.3-1.el10_0 |
| AlmaLinux:10 | perl-Git | до 2.47.3-1.el10_0 | 2.47.3-1.el10_0 |
| AlmaLinux:10 | perl-Git-SVN | до 2.47.3-1.el10_0 | 2.47.3-1.el10_0 |
| AlmaLinux:8 | git | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | git-all | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | git-core | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | git-core-doc | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | git-credential-libsecret | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | git-daemon | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | git-email | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | git-gui | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | git-instaweb | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | git-subtree | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | git-svn | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | gitk | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
| AlmaLinux:8 | gitweb | до 2.43.7-1.el8_10 | 2.43.7-1.el8_10 |
+96
Тот же продукт
git-scm: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2018-17456Git before 2.14.5, 2.15.x before 2.15.3, 2.16.x before 2.16.5, 2.17.x before 2.17.2, 2.18.x before 2.18.1, and 2.19.x before 2.19.1 allows r68На этой неделе
- CVE-2017-1000117A malicious third-party can give a crafted "ssh://..." URL to an unsuspecting victim, and an attempt to visit the URL can result in any prog58В плане
- CVE-2021-21300malicious repositories can execute remote code while cloning57В плане
- CVE-2022-23521gitattributes parsing integer overflow in git56В плане
- CVE-2022-41903Integer overflow in `git archive`, `git log --format` leading to RCE in git52В плане
- CVE-2023-25652"git apply --reject" partially-controlled arbitrary file write46В плане
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| Microsoft Visual Studio 2017 version 15.9 (includes 15.0 - 15.8) | 15.9.75 · Release Notes | Microsoft (MSRC) |
| Microsoft Visual Studio 2019 version 16.11 (includes 16.0 - 16.10) | 16.11.49 · Release Notes | Microsoft (MSRC) |
| Microsoft Visual Studio 2022 version 17.10 | 17.10.17 · Release Notes | Microsoft (MSRC) |
| Microsoft Visual Studio 2022 version 17.12 | 17.12.10 · Release Notes | Microsoft (MSRC) |
| Microsoft Visual Studio 2022 version 17.14 | 17.14.8 · Release Notes | Microsoft (MSRC) |
| Microsoft Visual Studio 2022 version 17.8 | 17.8.23 · Release Notes | Microsoft (MSRC) |
| AlmaLinux:git | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| AlmaLinux:git-all | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| AlmaLinux:git-core | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| AlmaLinux:git-core-doc | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| AlmaLinux:git-credential-libsecret | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| AlmaLinux:git-daemon | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| AlmaLinux:git-email | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| AlmaLinux:git-gui | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| AlmaLinux:git-instaweb | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| AlmaLinux:git-subtree | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| AlmaLinux:git-svn | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| AlmaLinux:gitk | 2.47.3-1.el9_6 · AlmaLinux:9 | Реестр пакетов (OSV) |
| Alpine:git | 2.43.7-r0 · Alpine:v3.19 | Реестр пакетов (OSV) |
| Debian:git | 1:2.39.5-0+deb12u3 · Debian:12 | Реестр пакетов (OSV) |
| openSUSE:git | 2.51.0-150600.3.12.1 · openSUSE:Leap 15.6 | Реестр пакетов (OSV) |
| openSUSE:git-lfs | 3.7.0-150600.13.3.1 · openSUSE:Leap 15.6 | Реестр пакетов (OSV) |
| openSUSE:obs-scm-bridge | 0.7.4-150600.14.4.1 · openSUSE:Leap 15.6 | Реестр пакетов (OSV) |
| openSUSE:python-PyYAML | 6.0.2-150600.10.3.1 · openSUSE:Leap 15.6 | Реестр пакетов (OSV) |
| Red Hat:git | 0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstream | Реестр пакетов (OSV) |
| Red Hat:git-all | 0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstream | Реестр пакетов (OSV) |
| Red Hat:git-core | 0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstream | Реестр пакетов (OSV) |
| Red Hat:git-core-debuginfo | 0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstream | Реестр пакетов (OSV) |
| Red Hat:git-core-doc | 0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstream | Реестр пакетов (OSV) |
| Red Hat:git-credential-libsecret | 0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstream | Реестр пакетов (OSV) |
+11
Статус эксплойта
Готовый эксплойт
Известен готовый инструмент или активное использование в реальных атаках. Это должно быть высшим приоритетом.
Доказательство
- Репозиторий PoC на GitHub ×42
Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.
| Источник | Тип | Дата |
|---|---|---|
| Репозиторий PoC на GitHub | stars:53 | 2025-07-08 |
| Репозиторий PoC на GitHub | stars:0 | 2025-07-09 |
| Репозиторий PoC на GitHub | stars:0 | 2025-07-09 |
| Репозиторий PoC на GitHub | stars:0 | 2025-07-09 |
| Репозиторий PoC на GitHub | stars:0 | 2025-07-09 |
| Репозиторий PoC на GitHub | stars:20 | 2025-07-09 |
| Репозиторий PoC на GitHub | stars:0 | 2025-07-09 |
| Репозиторий PoC на GitHub | stars:0 | 2025-07-10 |
| Репозиторий PoC на GitHub | stars:0 | 2025-07-10 |
| Репозиторий PoC на GitHub | stars:0 | 2025-07-10 |
| Репозиторий PoC на GitHub | stars:0 | 2025-07-10 |
| Репозиторий PoC на GitHub | stars:0 | 2025-07-10 |
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
- Первый PoC-1 дн.
- Публикация
- CISA KEV+47 дн.
- Сегодня29 сент. 2026 г.+448 дн.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Достаточно учётной записи с низкими привилегиями.
- Пользователь должен открыть ссылку или посетить страницу.
- Требуются особые условия, например определённое время или конфигурация.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- высокое · данные или конфигурация могут быть изменены
- Доступность
- высокое · работа сервиса может быть нарушена
Влияние может выйти за пределы уязвимого компонента (область действия меняется).
- Вектор атаки
- Сеть
- Сложность атаки
- Высокая
- Требуемые привилегии
- Низкие
- Взаимодействие с пользователем
- Требуется
- Область действия
- Изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Высокое
- Влияние на доступность
- Высокое
Класс уязвимости (CWE)
CWE-59 · Improper Link Resolution Before File Access ('Link Following')Вектор CVSS
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
nvd-secondary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
Техники ATT&CK
- Obfuscated Files or Information: HTML SmugglingT1027.006
- Obfuscated Files or Information: Embedded PayloadsT1027.009
- Boot or Logon Autostart Execution:Shortcut ModificationT1547.009
- Hide Artifacts: Resource ForkingT1564.009
- Hijack Execution Flow: Executable Installer File Permissions WeaknessT1574.005
- Hijack Execution Flow: Services File Permissions WeaknessT1574.010
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЖурнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
- github.com/git/git/security/advisories/GHSA-vwqx-4fm8-6qc9
- seclists.org/fulldisclosure/2025/Sep/60
- www.openwall.com/lists/oss-security/2025/07/08/4
- lists.debian.org/debian-lts-announce/2025/10/msg00003.html
- www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-48384
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.