### Impacto Um problema de percurso no ` go- git` pode permitir que nomes de referência maliciosos acessem arquivos fora do armazenamento de referência pretendido pelo repositório. As referências suíças são armazenadas em `.git/ `. O nome de referência foi anteriormente usado como um caminho sem verificar que o caminho resolvido permaneceu dentro do armazenamento de referência. Um nome como `refs/heads/../../config` poderá, portanto, resolver para metadados de repositório não relacionados como `.git/config` ou `.git/HEAD`. Um servidor Git malicioso pode anunciar tal nome de referência. O nome também pode sobreviver ao mapeamento de refspec; por exemplo, ele pode ser mapeado para `refs/ remotes/ origin/.../../ config` durante uma operação de clone ou de captação.

Esta vulnerabilidade afeta os repositórios apoiados pelo sistema de arquivos usando o pacote `storage/filesystem` e seu armazenamento de referência `dotgit`. Os usuários que confiam exclusivamente na implementação de armazenamento em memória, ` storage/ memory`, não são afetados, porque os nomes de referência não são resolvidos como caminhos do sistema de arquivos. A exploração requer um aplicativo usando `go- git` com armazenamento apoiado pelo sistema de arquivos para interagir com um servidor Git malicioso ou de outra forma processar nomes de referência controlados pelo atacante. ### Patches O problema foi abordado validando nomes de referência nos pontos de entrada de armazenamento `dotgit` e rejeitando nomes cujos caminhos resolvidos poderiam escapar do armazenamento de referência.

Os usuários do armazenamento com sistema de arquivos devem atualizar para uma versão patcheada. ### Arrumamentos Os aplicativos que usam exclusivamente ` storage/ memory` não são afetados e não requerem uma arranjo para esta vulnerabilidade. Para aplicativos usando armazenamento com sistema de arquivos, evite a clonagem ou a captação de servidores Git não confiáveis até que uma atualização seja possível.

Os aplicativos que construam ou processam diretamente nomes de referência também podem validar antes de passar para o armazenamento `go- git` apoiado pelo sistema de arquivos. A validação do nível de aplicativo só deve ser considerada uma mitigação temporária e não substitui a atualização para uma versão patcheada. ### Referências - Reparações: - git/go- git/pull/ 2247 - git/go- git/pull/ 2254. Graças ao @ Saku 0512 para reportar este problema e o @Sahana 2524 para propor a correção inicial. ї Registro de aconselhamento: GHSA-qgq 7 - 7 hm 3 - q 39 j. Identificadores relacionados: CVE- 2026 - 71557.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 07 T 16: 41: 51.000 Z e lista a sua última modificação como 2026 - 08 - 07 T 16: 41: 51.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:L.

Software afetado e informações de versão: Go pacote github.com/go-git/go-git/v 5 — ECOSISTEM: introduzido 0, corrigido 5.19.2. Vá pacote github.com/go-git/go-git/v 6 — ECOSISTEM: introduzido 0, corrigido 6.0.0 - Alfa. 5. Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 8 suporte de referências nestes tipos: WEB, PACKAGE.