Vulnerabilidad crítica en Git (CVE-2025-48384)​

⚠️ ¿Qué ha ocurrido?

Se ha descubierto una vulnerabilidad en Git 🛠️, el sistema de control de versiones más utilizado en entornos de desarrollo. Esta falla permite la ejecución remota de código (RCE) 💻 durante operaciones de clonación de repositorios que utilizan submódulos con la opción --recursive en sistemas macOS 🍎 y Linux 🐧.

El problema está en cómo Git interpreta caracteres de retorno de carro \r (CR), lo que puede manipular rutas de submódulos y abrir la puerta a ataques 🚪👾.

🚨 ¿Por qué es grave?

Un atacante puede crear repositorios maliciosos con rutas manipuladas que exploten symlinks 🔗 y logren ejecutar scripts en los sistemas afectados. Esto pone en riesgo tanto a desarrolladores individuales 👨‍💻 como a entornos de CI/CD ⚙️ usados en la automatización de proyectos.

Además, ya existen pruebas de concepto (PoC) 🧪 que demuestran la explotación real del fallo.

👥 ¿A quién afecta?

  • macOS y Linux: directamente vulnerables.

  • Windows: no afectado 🚫🪟.

  • GitHub Desktop en macOS: también vulnerable, ya que usa git clone --recursive por defecto.

  • Servidores de desarrollo y automatización (CI/CD): en riesgo si usan versiones sin parchear.

 

🛡️ ¿Qué se ha hecho para solucionarlo?

El equipo de Git lanzó parches de seguridad el 8 de julio de 2025, corrigiendo el fallo en las versiones:

2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 y 2.50.1

🔐 La CISA (agencia de ciberseguridad de EE.UU.) incluyó esta vulnerabilidad en su lista de fallos explotados activamente (KEV), exigiendo parches antes del 15 de septiembre de 2025.

📝 Medidas recomendadas

  1. Actualizar Git inmediatamente a una de las versiones parcheadas. ⬆️

  2. Si no puedes actualizar de inmediato:

    • ❌ Evita clonar con --recursive desde orígenes no confiables.

    • ⚙️ Desactiva hooks con la opción core.hooksPath.

    • ✅ Usa solo submódulos de confianza.

  3. En GitHub Desktop, utiliza la CLI de Git ya actualizada mientras llega la versión corregida.

📚 Más información, haciendo click aquí.

✉️ Puedes contactarnos haciendo click aquí.