CVE-2026-78675: Gitpython Submodule Config Merge Includes

`SubmoduleConfigParser` is instantiated without `merge_includes=False`. This allows untrusted `.gitmodules` files to execute `[include]` directives and read arbitrary local files on the system.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0Python
greprules fetch cve-2026-78675-gitpython-submodule-config-merge-includes --engine opengrep

Description

`SubmoduleConfigParser` is instantiated without `merge_includes=False`. This allows untrusted `.gitmodules` files to execute `[include]` directives and read arbitrary local files on the system.