CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-6951 simple-git (paquete de software open source) simple-git CRÍTICA (9.2) versiones anteriores a 3.36.0 Sí
CVE CVE-2026-6951
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 26 de abril 2026
Vendor simple-git (paquete de software open source)
Producto simple-git
Versiones versiones anteriores a 3.36.0
Exploit Públicos Sí
Referencia Exploit público detallado
Descripción Las versiones anteriores a 3.36.0 del paquete simple-git son vulnerables a ejecución remota de código (RCE) debido a una corrección incompleta del CVE-2022-25912 que bloqueaba la opción -c pero no su forma equivalente –config. Si entradas no confiables llegan al argumento de opciones pasadas a simple-git, un atacante puede habilitar protocol.ext.allow=always y usar un origen de clonación ext:: para ejecutar código malicioso remotamente.
Estrategia Actualizar urgentemente simple-git a la versión 3.36.0 o superior. Verificar y sanitizar todas las entradas usadas para construir argumentos que se pasen a simple-git, evitando que usuarios no confiables puedan manipular opciones del comando. Monitorear activamente cualquier comportamiento anómalo relacionado con el uso de git y restringir el uso de la opción –config en entornos sensibles.

—–

Enviar a un amigo: Share this page via Email