← 脆弱性報告
CVE-2026-71557
CVE MEDIUMgo-git の悪意ある参照名によるreference storage外へのパストラバーサル
GHSA-qgq7-7hm3-q39j
種別 CVE
影響を受けるパッケージ github.com/go-git/go-git/v5, github.com/go-git/go-git/v6
影響を受けるバージョン
v5: <= 5.19.1v6: <= 6.0.0-alpha.4
修正済みバージョン
v5: 5.19.2v6: 6.0.0-alpha.5
CVSS
6.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:L
CWE
CWE-22
公開日 2026-08-07
概要
go-git のfilesystem-backed repositoryにおけるパストラバーサル脆弱性。loose referenceの名前をパスとして使用する際、解決後のパスがreference storage内に留まることを検証していなかったため、悪意あるGitサーバーがrefs/heads/../../configのような参照名を通知することで、.git/configや.git/HEADなど本来の保存領域外にあるリポジトリメタデータへアクセス・変更できる可能性がある。storage/filesystemのdotgit reference storageが影響を受け、storage/memoryのみを使用する場合は影響を受けない。