CVE-2026-6951: обход блоклиста simple-git через флаг --config ведёт к RCE
В библиотеке simple-git (npm, 8,7 млн загрузок в неделю) нашли критическую уязвимость CVE-2026-6951 с оценкой CVSS 9.8. Патч 2022 года блокировал только короткий флаг -c, но git считает --config его полным синонимом, что позволяет внедрить protocol.ext.allow=always и выполнить произвольный код. Исправлено в версии 3.36.0.
- CVSS 9.8 (Critical), CWE-94 и CWE-88, затронуты версии simple-git до 3.36.0
- Патч 2022 года против CVE-2022-25912 блокировал только флаг -c, но не --config
- Атака требует внедрения protocol.ext.allow=always и URL с префиксом ext::
- Уязвимость раскрыта 25 апреля 2026 года, исправление — в версии 3.36.0
Читать дальше
Безопасность