Crates.Io · Gix-Transport · CVE-2026-82247
**Nome do Software Vulnerável e Versões Afetadas**
gix-url versões anteriores a 0.37.1
gix-transport versões anteriores a 0.58.1
**Descrição**
O crate `gix-url` utiliza um analisador de URL personalizado que não trata '?' ou '#' como terminadores do componente de autoridade, contrariando a RFC 3986. Como consequência, a função `can reuse identity()` no `gix-transport` compara o host incorretamente e falha. Um invasor que controle uma resposta de redirecionamento pode criar um cabeçalho `Location` no formato `<attacker-authority>?@<original-authority>`, fazendo com que o gitoxide envie as credenciais de Autenticação Básica HTTP do chamador para um host não pretendido.
**Recomendações**
Atualize o gix-url para a versão 0.37.1 ou posterior.
Atualize o gix-transport para a versão 0.58.1 ou posterior.