Przejdź do treści
Alerty bezpieczeństwa 2 min czytania

CVE-2026-6951: RCE w pakiecie npm simple-git przez obejście poprzedniej poprawki

Pakiet simple-git w wersjach przed 3.36.0 jest podatny na zdalne wykonanie kodu (RCE) z powodu niepełnej poprawki CVE-2022-25912 - blokowała opcję -c, ale nie odpowiednik --config...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-6951
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-04-25
Producentnpm
Produktsimple-git
CVSS Score9.8 (Krytyczny)
EPSS ScoreBrak danych
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD

Wersje pakietu simple-git starsze niż 3.36.0 są podatne na zdalne wykonanie kodu (RCE) z powodu niepełnej poprawki CVE-2022-25912, która blokuje opcję -c, ale nie blokuje równoważnej formy --config. Jeśli niezaufane dane wejściowe trafiają do argumentu options przekazywanego do simple-git, atakujący może uzyskać zdalne wykonanie kodu poprzez włączenie protocol.ext.allow=always i użycie źródła klonowania z prefiksem ext::.

Wymagane działania

Niezwłocznie zaktualizuj zależność simple-git w swoim projekcie do wersji 3.36.0 lub nowszej. Przejrzyj kod aplikacji pod kątem przekazywania argumentu options pochodzącego od użytkownika do funkcji simple-git i zastosuj walidację/whitelist parametrów. Przeskanuj również projekty zależne (npm audit, npm ls simple-git) i wdrożone systemy.

Kogo dotyczy?

Podatność dotyczy pakietu simple-git publikowanego w rejestrze npm w wersjach starszych niż 3.36.0. Sprawdź czy Twoje aplikacje Node.js korzystają z tego pakietu (m.in. wiele narzędzi devops i CI/CD) i niezwłocznie zaktualizuj zależność.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2