## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RENAT0Z3R0-PREFECT-CVE-2026-5366
# PoC: CVE-2026-5366 - Внедрение аргументов Git в Prefect (GitRepository)
* Уязвимость: внедрение аргументов git, приводящее к RCE через `commit_sha` (плюс внедрение аргументов через `directories`)
* Версия: уязвима в 3.6.23, исправлена в 3.6.25+
* Файл: `src/prefect/runner/storage.py`
* Huntr: https://huntr.com/bounties/e2e88a0f-a8f6-49c9-94c5-e98dc385f07a
* CVE: CVE-2026-5366
## Отказ от ответственности
Это доказательство концепции для уже раскрытой и исправленной уязвимости (исправлено в Prefect 3.6.25), опубликовано в образовательных целях и для защитной проверки. Запускайте его только в отношении программного обеспечения и систем, которыми вы владеете или которые уполномочены тестировать. Если вы используете Prefect, обновитесь до версии 3.6.25 или выше.
## Структура репозитория