PT-2026-83100 · Unknown · Gix-Worktree-Stat

·

CVE-2026-82248

·

Publicado

2026-08-28

·

Atualizado

2026-09-09

CVSS v4.0

6.0

Média

VetorAV:N/AC:H/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas gix-worktree-state versões anteriores a 0.33.0
Descrição No Windows, o software permite a gravação de arquivos fora da worktree. Isso ocorre quando a função gix worktree state::checkout() segue um link simbólico terminal existente durante a materialização incremental não exclusiva (onde destination is initially empty é falso) enquanto core.symlinks está habilitado. Se uma entrada de link simbólico for primeiro extraída em um caminho específico apontando para fora da worktree, uma extração incremental subsequente de uma entrada de arquivo regular no mesmo caminho segue o reparse point—um objeto do Windows que redireciona uma operação do sistema de arquivos para outro destino—e grava o conteúdo do blob através do link, resultando na sobrescrita de arquivos fora da worktree.
Recomendações Atualize o gix-worktree-state para a versão 0.33.0 ou posterior.

Exploit

Correção

LPE

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82248
GHSA-PMM9-4H7Q-24C8

Produtos afetados

Gix-Worktree-Stat