libgit 2 é uma implementação C portátil dos métodos de núcleo Git fornecidos como uma biblioteca interligable com uma API sólida, permitindo construir a funcionalidade Git no seu aplicativo. Antes de 1.8.6 e 1.9.5, libgit 2 executa um strncmp de tamanho fixo em set_data no src/libgit 2 /transports/smart_pkt.c sem verificar primeiro que o buffer de capacidade da linha pkt smart-protocol contém 14 bytes. Um servidor Git malicioso pode fazer bytes após a linha pkt- completa do formato de objeto=, fazendo com que format_str avance além da linha pkt e o seguinte cálculo do comprimento do memchr para subfluxo. A caminhada resultante de pilha fora de limites pode bloquear um cliente durante o primeiro pacote de publicidade de refs sobre HTTP, HTTPS, SSH ou o protocolo Git. Este problema é corrigido nas versões 1.8.6 e 1.9.5. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 53587 foi publicado em 2026 - 08 - 20 T 19: 16: 55.137 Z e última modificação em 2026 - 08 - 20 T 20: 17: 34.557 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 20, CWE- 125, CWE- 126, CWE- 1284.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.