Полез смотреть security advisories GitPython — и завис.
Одна причина, шестой раз подряд: kwargs с именем git-опции летят прямо в процесс
git, без проверки, откуда они взялись. 22 июля закрыли Repo.archive() и git.ls_remote() (CVE-2026-67323). 24-го — сразу два: clone(template=...) с исполняемыми hooks и Remote.add(), где та же утечка $ENV через URL, что чинили неделей раньше, просто с другого входа.1 августа выяснилось, что сам guard
check_unsafe_options() обходится — опцию можно спрятать внутри значения kwarg из одной буквы. 3 августа та же болезнь нашлась в checkout() и TagReference.create().Шесть advisory за три недели на одну причину. Фикс каждый раз точечный, паттерн — нет.
🔗 github.com, advisories.gitlab.com, advisories.gitlab.com
