CVE-2026-40923: Git Missing End Of Options Separator

Missing `--` end-of-options separator in git commands makes the application vulnerable to git argument injection. If user-controlled values, such as a revision or repository URL, begin with `-`, git may execute arbitrary commands (e.g. via `--upload-pack`). Always insert `--` before passing dynamically constructed variables.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0Go
greprules fetch cve-2026-40923-git-missing-end-of-options-separator --engine opengrep

Description

Missing `--` end-of-options separator in git commands makes the application vulnerable to git argument injection. If user-controlled values, such as a revision or repository URL, begin with `-`, git may execute arbitrary commands (e.g. via `--upload-pack`). Always insert `--` before passing dynamically constructed variables.