Gitleaks · Gitleaks · CVE-2026-63728
**Nome do Software Vulnerável e Versões Afetadas**
Gitleaks versões anteriores a 8.30.1
**Description**
Existe um problema de injeção de template onde atacantes que podem fornecer ou influenciar templates de relatório podem ler variáveis de ambiente arbitrárias e exfiltrar dados sensíveis. Isso é alcançado através do uso de funções de template Sprig não herméticas, que são funções capazes de acessar ou modificar o ambiente externo. Especificamente, atacantes podem usar as funções `env()`, `expandenv()` e `getHostByName()` para extrair credenciais, tokens e chaves de API do processo hospedeiro e exfiltrá-los via consultas DNS, incluindo segredos identificados durante a varredura.
**Recommendations**
Atualize o Gitleaks para a versão 8.30.1 ou posterior.