TruffleHog: specially crafted git repository can lead to arbitrary code execution
Published Oct 20, 2025
7.8
HIGHCVSS 3.1
EPSS 0.32%
Description
An arbitrary code execution vulnerability exists in the git functionality of Truffle Security Co. TruffleHog 3.90.2. A specially crafted repository can lead to a arbitrary code execution. An attacker can provide a malicious respository to trigger this vulnerability.
Affected products
-
- Version 3.90.2StatusaffectedConstraints-
- Version
Default status is the baseline for the product, each version can override it (e.g. patched versions marked unaffected).
| Vendor | Product | Default status | Versions | ||||||
|---|---|---|---|---|---|---|---|---|---|
| Truffle Security Co. | TruffleHog | n/a |
|
No data.
No data.
Logging Subsystem for Red Hat OpenShift
openshift-logging/logging-loki-rhel9
Not affected
Logging Subsystem for Red Hat OpenShift
openshift-logging/logging-loki-rhel9
Not affected
Logging Subsystem for Red Hat OpenShift
openshift-logging/loki-operator-bundle
Not affected
Logging Subsystem for Red Hat OpenShift
openshift-logging/loki-operator-bundle
Not affected
Logging Subsystem for Red Hat OpenShift
openshift-logging/loki-rhel9-operator
Not affected
Logging Subsystem for Red Hat OpenShift
openshift-logging/loki-rhel9-operator
Not affected
Logging Subsystem for Red Hat OpenShift
openshift-logging/lokistack-gateway-rhel9
Not affected
Logging Subsystem for Red Hat OpenShift
openshift-logging/lokistack-gateway-rhel9
Not affected
Logging Subsystem for Red Hat OpenShift
openshift-logging/opa-openshift-rhel9
Not affected
Logging Subsystem for Red Hat OpenShift
openshift-logging/opa-openshift-rhel9
Not affected
| Product | Package | State | Advisory |
|---|---|---|---|
| Logging Subsystem for Red Hat OpenShift | openshift-logging/logging-loki-rhel9 | Not affected | n/a |
| Logging Subsystem for Red Hat OpenShift | openshift-logging/logging-loki-rhel9 | Not affected | n/a |
| Logging Subsystem for Red Hat OpenShift | openshift-logging/loki-operator-bundle | Not affected | n/a |
| Logging Subsystem for Red Hat OpenShift | openshift-logging/loki-operator-bundle | Not affected | n/a |
| Logging Subsystem for Red Hat OpenShift | openshift-logging/loki-rhel9-operator | Not affected | n/a |
| Logging Subsystem for Red Hat OpenShift | openshift-logging/loki-rhel9-operator | Not affected | n/a |
| Logging Subsystem for Red Hat OpenShift | openshift-logging/lokistack-gateway-rhel9 | Not affected | n/a |
| Logging Subsystem for Red Hat OpenShift | openshift-logging/lokistack-gateway-rhel9 | Not affected | n/a |
| Logging Subsystem for Red Hat OpenShift | openshift-logging/opa-openshift-rhel9 | Not affected | n/a |
| Logging Subsystem for Red Hat OpenShift | openshift-logging/opa-openshift-rhel9 | Not affected | n/a |
No package ranges for this CVE.
Remediation
Red Hat statement
This flaw affects only repositories copied file-for-file, such as via tar, cp, rsync or similar tools, it does not affect the regular use case of cloned repositories, limiting the impact of this vulnerability.
Red Hat mitigation
Before scanning the repository, check the contents of the .git/config file, looking for a malicious fsmonitor configuration option, such as system programs not related to project maintenance.
References (8)
- https://access.redhat.com/security/cve/CVE-2025-41390 Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=2405112 Issue Tracking
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2025-35053 Advisory
- https://nvd.nist.gov/vuln/detail/CVE-2025-41390
- https://talosintelligence.com/vulnerability_reports/TALOS-2025-2243
- https://trufflesecurity.com/blog/contributor-spotlight-adam-reiser-of-cisco-talos
- https://www.cve.org/CVERecord?id=CVE-2025-41390
- https://www.talosintelligence.com/vulnerability_reports/TALOS-2025-2243
Change history (0)
No recorded changes yet.