{"id":"USN-8628-1","summary":"libgit2 vulnerabilities","details":"It was discovered that libgit2 incorrectly handled the Git Smart Protocol.\nA remote attacker could possibly use this issue to cause a denial of\nservice or execute arbitrary code. This issue only affected Ubuntu 14.04\nLTS and Ubuntu 16.04 LTS. (CVE-2016-10128)\n\nIt was discovered that libgit2 incorrectly handled empty packet lines in\nthe Git Smart Protocol. A remote attacker could possibly use this issue\nto cause a denial of service. This issue only affected Ubuntu 14.04 LTS\nand Ubuntu 16.04 LTS. (CVE-2016-10129)\n\nIt was discovered that libgit2 incorrectly handled error reporting in the\nHTTP transport. A remote attacker could possibly use this issue to spoof\nservers. This issue only affected Ubuntu 16.04 LTS. (CVE-2016-10130)\n\nIt was discovered that libgit2 incorrectly handled certain crafted \"ng\"\npackets. A remote attacker could possibly use this issue to cause a denial\nof service. This issue only affected Ubuntu 14.04 LTS, Ubuntu 16.04 LTS,\nand Ubuntu 18.04 LTS. (CVE-2018-15501)\n\nKrishna Ram Prakash R and Vivek Parikh discovered that libgit2 incorrectly\nhandled certain repository index files. A local attacker could possibly use\nthis issue to cause a denial of service. This issue only affected Ubuntu\n18.04 LTS. (CVE-2018-8098)\n\nKrishna Ram Prakash R and Vivek Parikh discovered that libgit2 incorrectly\nhandled certain repository index files. A local attacker could possibly use\nthis issue to cause a denial of service. This issue only affected Ubuntu\n14.04 LTS, Ubuntu 16.04 LTS, and Ubuntu 18.04 LTS. (CVE-2018-8099)\n\nMichał Majchrowicz and Marcin Wyczechowski discovered that libgit2\nincorrectly handled submodule paths. A remote attacker could possibly use\nthis issue to write files outside the working tree. This issue only\naffected Ubuntu 20.04 LTS, Ubuntu 22.04 LTS, Ubuntu 24.04 LTS, and\nUbuntu 26.04 LTS. (CVE-2026-53584)\n\nMichał Majchrowicz and Marcin Wyczechowski discovered that libgit2\nincorrectly handled delta object result-size headers. A remote attacker\ncould possibly use this issue to cause libgit2 to consume excessive memory,\nleading to a denial of service. (CVE-2026-53585)\n\nThai Son Dinh discovered that libgit2 incorrectly handled HTTP redirects.\nA remote attacker could possibly use this issue to leak credentials to an\noffsite redirect target. This issue only affected Ubuntu 20.04 LTS,\nUbuntu 22.04 LTS, Ubuntu 24.04 LTS, and Ubuntu 26.04 LTS.\n(CVE-2026-53586)\n\nIt was discovered that libgit2 incorrectly handled certain capability\nbuffers in the smart protocol. A remote attacker could possibly use this\nissue to cause a denial of service. This issue only affected Ubuntu 24.04\nLTS and Ubuntu 26.04 LTS. (CVE-2026-53587)","modified":"2026-08-13T19:41:53.204214758Z","published":"2026-08-12T19:13:07Z","related":["UBUNTU-CVE-2016-10128","UBUNTU-CVE-2016-10129","UBUNTU-CVE-2016-10130","UBUNTU-CVE-2018-15501","UBUNTU-CVE-2018-8098","UBUNTU-CVE-2018-8099","UBUNTU-CVE-2026-53584","UBUNTU-CVE-2026-53585","UBUNTU-CVE-2026-53586","UBUNTU-CVE-2026-53587"],"upstream":["UBUNTU-CVE-2016-10128","UBUNTU-CVE-2016-10129","UBUNTU-CVE-2016-10130","UBUNTU-CVE-2018-8098","UBUNTU-CVE-2018-8099","UBUNTU-CVE-2018-15501","UBUNTU-CVE-2026-53584","UBUNTU-CVE-2026-53585","UBUNTU-CVE-2026-53586","UBUNTU-CVE-2026-53587"],"references":[{"type":"ADVISORY","url":"https://ubuntu.com/security/notices/USN-8628-1"},{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2016-10128"},{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2016-10129"},{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2016-10130"},{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2018-8098"},{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2018-8099"},{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2018-15501"},{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2026-53584"},{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2026-53585"},{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2026-53586"},{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2026-53587"}],"affected":[{"package":{"name":"libgit2","ecosystem":"Ubuntu:Pro:14.04:LTS","purl":"pkg:deb/ubuntu/libgit2?arch=source&distro=esm-infra-legacy%2Ftrusty"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"0.19.0-2ubuntu0.4+esm2"}]}],"versions":["0.19.0-2","0.19.0-2ubuntu0.4","0.19.0-2ubuntu0.4+esm1"],"ecosystem_specific":{"availability":"Available with Ubuntu Pro with Legacy support add-on: https://ubuntu.com/pro","binaries":[{"binary_version":"0.19.0-2ubuntu0.4+esm2","binary_name":"libgit2-0"}]},"database_specific":{"cves_map":{"ecosystem":"Ubuntu:Pro:14.04:LTS","cves":[{"id":"CVE-2016-10128","severity":[{"score":"CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H","type":"CVSS_V3"},{"type":"Ubuntu","score":"medium"}]},{"severity":[{"score":"CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H","type":"CVSS_V3"},{"type":"Ubuntu","score":"medium"}],"id":"CVE-2016-10129"},{"severity":[{"score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H","type":"CVSS_V3"},{"type":"Ubuntu","score":"low"}],"id":"CVE-2018-8099"},{"severity":[{"score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H","type":"CVSS_V3"},{"type":"Ubuntu","score":"medium"}],"id":"CVE-2018-15501"},{"id":"CVE-2026-53585","severity":[{"type":"Ubuntu","score":"medium"}]}]},"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8628-1.json"}},{"package":{"name":"libgit2","ecosystem":"Ubuntu:Pro:16.04:LTS","purl":"pkg:deb/ubuntu/libgit2?arch=source&distro=esm-apps-legacy%2Fxenial"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"0.24.1-2ubuntu0.2+esm3"}]}],"versions":["0.22.2-2","0.23.1-1","0.24.1-2","0.24.1-2ubuntu0.2","0.24.1-2ubuntu0.2+esm1","0.24.1-2ubuntu0.2+esm2"],"ecosystem_specific":{"availability":"Available with Ubuntu Pro with Legacy support add-on: https://ubuntu.com/pro","binaries":[{"binary_name":"libgit2-24","binary_version":"0.24.1-2ubuntu0.2+esm3"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8628-1.json","cves_map":{"cves":[{"severity":[{"score":"CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H","type":"CVSS_V3"},{"score":"medium","type":"Ubuntu"}],"id":"CVE-2016-10128"},{"id":"CVE-2016-10129","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H"},{"type":"Ubuntu","score":"medium"}]},{"id":"CVE-2016-10130","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N"},{"type":"Ubuntu","score":"medium"}]},{"severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H"},{"type":"Ubuntu","score":"low"}],"id":"CVE-2018-8099"},{"id":"CVE-2018-15501","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H"},{"type":"Ubuntu","score":"medium"}]},{"id":"CVE-2026-53585","severity":[{"type":"Ubuntu","score":"medium"}]}],"ecosystem":"Ubuntu:Pro:16.04:LTS"}}},{"package":{"name":"libgit2","ecosystem":"Ubuntu:Pro:18.04:LTS","purl":"pkg:deb/ubuntu/libgit2?arch=source&distro=esm-apps%2Fbionic"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"0.26.0+dfsg.1-1.1ubuntu0.2+esm2"}]}],"versions":["0.25.1+really0.24.6-1","0.26.0+dfsg.1-1.1","0.26.0+dfsg.1-1.1build1","0.26.0+dfsg.1-1.1ubuntu0.2","0.26.0+dfsg.1-1.1ubuntu0.2+esm1"],"ecosystem_specific":{"binaries":[{"binary_name":"libgit2-26","binary_version":"0.26.0+dfsg.1-1.1ubuntu0.2+esm2"}],"availability":"Available with Ubuntu Pro: https://ubuntu.com/pro"},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8628-1.json","cves_map":{"ecosystem":"Ubuntu:Pro:18.04:LTS","cves":[{"id":"CVE-2018-8098","severity":[{"score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H","type":"CVSS_V3"},{"score":"low","type":"Ubuntu"}]},{"severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H"},{"score":"low","type":"Ubuntu"}],"id":"CVE-2018-8099"},{"severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H"},{"type":"Ubuntu","score":"medium"}],"id":"CVE-2018-15501"},{"id":"CVE-2026-53585","severity":[{"type":"Ubuntu","score":"medium"}]}]}}},{"package":{"name":"libgit2","ecosystem":"Ubuntu:Pro:20.04:LTS","purl":"pkg:deb/ubuntu/libgit2?arch=source&distro=esm-apps%2Ffocal"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"0.28.4+dfsg.1-2ubuntu0.1+esm1"}]}],"versions":["0.27.7+dfsg.1-0.2build1","0.28.3+dfsg.1-1","0.28.3+dfsg.1-1ubuntu1","0.28.4+dfsg.1-2","0.28.4+dfsg.1-2ubuntu0.1"],"ecosystem_specific":{"binaries":[{"binary_version":"0.28.4+dfsg.1-2ubuntu0.1+esm1","binary_name":"libgit2-28"}],"availability":"Available with Ubuntu Pro: https://ubuntu.com/pro"},"database_specific":{"cves_map":{"cves":[{"id":"CVE-2026-53584","severity":[{"score":"medium","type":"Ubuntu"}]},{"id":"CVE-2026-53585","severity":[{"type":"Ubuntu","score":"medium"}]},{"id":"CVE-2026-53586","severity":[{"score":"medium","type":"Ubuntu"}]}],"ecosystem":"Ubuntu:Pro:20.04:LTS"},"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8628-1.json"}},{"package":{"name":"libgit2","ecosystem":"Ubuntu:Pro:22.04:LTS","purl":"pkg:deb/ubuntu/libgit2?arch=source&distro=esm-apps%2Fjammy"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.1.0+dfsg.1-4.1ubuntu0.1+esm1"}]}],"versions":["1.1.0+dfsg.1-4","1.1.0+dfsg.1-4.1","1.1.0+dfsg.1-4.1build1","1.1.0+dfsg.1-4.1ubuntu0.1"],"ecosystem_specific":{"binaries":[{"binary_name":"libgit2-1.1","binary_version":"1.1.0+dfsg.1-4.1ubuntu0.1+esm1"},{"binary_version":"1.1.0+dfsg.1-4.1ubuntu0.1+esm1","binary_name":"libgit2-fixtures"}],"availability":"Available with Ubuntu Pro: https://ubuntu.com/pro"},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8628-1.json","cves_map":{"ecosystem":"Ubuntu:Pro:22.04:LTS","cves":[{"id":"CVE-2026-53584","severity":[{"score":"medium","type":"Ubuntu"}]},{"id":"CVE-2026-53585","severity":[{"score":"medium","type":"Ubuntu"}]},{"id":"CVE-2026-53586","severity":[{"type":"Ubuntu","score":"medium"}]}]}}},{"package":{"name":"libgit2","ecosystem":"Ubuntu:24.04:LTS","purl":"pkg:deb/ubuntu/libgit2?arch=source&distro=noble"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.7.2+ds-1ubuntu3.1"}]}],"versions":["1.5.1+ds-1ubuntu1","1.7.1+ds-2ubuntu1","1.7.2+ds-1ubuntu1","1.7.2+ds-1ubuntu2","1.7.2+ds-1ubuntu3"],"ecosystem_specific":{"binaries":[{"binary_version":"1.7.2+ds-1ubuntu3.1","binary_name":"libgit2-1.7"},{"binary_version":"1.7.2+ds-1ubuntu3.1","binary_name":"libgit2-fixtures"}],"availability":"No subscription required"},"database_specific":{"cves_map":{"ecosystem":"Ubuntu:24.04:LTS","cves":[{"severity":[{"score":"medium","type":"Ubuntu"}],"id":"CVE-2026-53584"},{"id":"CVE-2026-53585","severity":[{"score":"medium","type":"Ubuntu"}]},{"severity":[{"type":"Ubuntu","score":"medium"}],"id":"CVE-2026-53586"},{"id":"CVE-2026-53587","severity":[{"type":"Ubuntu","score":"medium"}]}]},"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8628-1.json"}},{"package":{"name":"libgit2","ecosystem":"Ubuntu:26.04:LTS","purl":"pkg:deb/ubuntu/libgit2?arch=source&distro=resolute"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.9.1+ds-1ubuntu1.1"}]}],"versions":["1.9.0+ds-2ubuntu2","1.9.1+ds-1ubuntu1"],"ecosystem_specific":{"availability":"No subscription required","binaries":[{"binary_version":"1.9.1+ds-1ubuntu1.1","binary_name":"libgit2-1.9"},{"binary_name":"libgit2-fixtures","binary_version":"1.9.1+ds-1ubuntu1.1"}]},"database_specific":{"cves_map":{"cves":[{"id":"CVE-2026-53584","severity":[{"score":"medium","type":"Ubuntu"}]},{"id":"CVE-2026-53585","severity":[{"type":"Ubuntu","score":"medium"}]},{"id":"CVE-2026-53586","severity":[{"type":"Ubuntu","score":"medium"}]},{"id":"CVE-2026-53587","severity":[{"type":"Ubuntu","score":"medium"}]}],"ecosystem":"Ubuntu:26.04:LTS"},"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8628-1.json"}}],"schema_version":"1.9.0"}