Vulnerabilidad crítica en Git (CVE-2025-48384)
Vulnerabilidad crítica en Git (CVE-2025-48384)
⚠️ ¿Qué ha ocurrido?
Se ha descubierto una vulnerabilidad en Git 🛠️, el sistema de control de versiones más utilizado en entornos de desarrollo. Esta falla permite la ejecución remota de código (RCE) 💻 durante operaciones de clonación de repositorios que utilizan submódulos con la opción --recursive en sistemas macOS 🍎 y Linux 🐧.
El problema está en cómo Git interpreta caracteres de retorno de carro \r (CR), lo que puede manipular rutas de submódulos y abrir la puerta a ataques 🚪👾.
🚨 ¿Por qué es grave?
Un atacante puede crear repositorios maliciosos con rutas manipuladas que exploten symlinks 🔗 y logren ejecutar scripts en los sistemas afectados. Esto pone en riesgo tanto a desarrolladores individuales 👨💻 como a entornos de CI/CD ⚙️ usados en la automatización de proyectos.
Además, ya existen pruebas de concepto (PoC) 🧪 que demuestran la explotación real del fallo.
👥 ¿A quién afecta?
macOS y Linux: directamente vulnerables.
Windows: no afectado 🚫🪟.
GitHub Desktop en macOS: también vulnerable, ya que usa
git clone --recursivepor defecto.Servidores de desarrollo y automatización (CI/CD): en riesgo si usan versiones sin parchear.
🛡️ ¿Qué se ha hecho para solucionarlo?
El equipo de Git lanzó parches de seguridad el 8 de julio de 2025, corrigiendo el fallo en las versiones:
2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 y 2.50.1
🔐 La CISA (agencia de ciberseguridad de EE.UU.) incluyó esta vulnerabilidad en su lista de fallos explotados activamente (KEV), exigiendo parches antes del 15 de septiembre de 2025.
📝 Medidas recomendadas
Actualizar Git inmediatamente a una de las versiones parcheadas. ⬆️
Si no puedes actualizar de inmediato:
❌ Evita clonar con
--recursivedesde orígenes no confiables.⚙️ Desactiva hooks con la opción
core.hooksPath.✅ Usa solo submódulos de confianza.
En GitHub Desktop, utiliza la CLI de Git ya actualizada mientras llega la versión corregida.
📚 Más información, haciendo click aquí.
✉️ Puedes contactarnos haciendo click aquí.