PT-2026-61746 · Gitleaks · Gitleaks

·

CVE-2026-63728

·

Publicado

2026-07-20

·

Atualizado

2026-07-22

CVSS v4.0

8.1

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Gitleaks versões anteriores a 8.30.1
Description Existe um problema de injeção de template onde atacantes que podem fornecer ou influenciar templates de relatório podem ler variáveis de ambiente arbitrárias e exfiltrar dados sensíveis. Isso é alcançado através do uso de funções de template Sprig não herméticas, que são funções capazes de acessar ou modificar o ambiente externo. Especificamente, atacantes podem usar as funções env(), expandenv() e getHostByName() para extrair credenciais, tokens e chaves de API do processo hospedeiro e exfiltrá-los via consultas DNS, incluindo segredos identificados durante a varredura.
Recommendations Atualize o Gitleaks para a versão 8.30.1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63728

Produtos afetados

Gitleaks