GitPython 3.1.50 обходит собственную защиту от опасных git-опций через сокращённую форму
CVE-2026-67324 с CVSS 9.8: библиотека блокирует --upload-pack, но пропускает -u (сокращённый вариант), позволяя выполнить произвольный скрипт. Уязвима версия 3.1.50, исправлено в 3.1.51. Проблема в том, что канонизация имени опции не учитывает сокращённые формы, и это третий обход того же механизма за год.