PT-2026-83105 · Gix+1 · Gix+1

·

CVE-2026-82253

·

Publicado

2026-05-05

·

Atualizado

2026-09-10

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas gix versões anteriores a 0.82.0 gix-validate versões anteriores a 0.11.1
Description Um problema de traversal de caminho existe devido à validação inadequada de nomes de submódulos e a uma falha de herança de confiança. A função name() em gix-validate verifica apenas a primeira ocorrência de .., permitindo que nomes manipulados como a..b/../../../.git/ ignorem a verificação. Além disso, essa validação não é invocada em caminhos de código de produção. Em Submodule::open(), o git dir trust do repositório pai (definido como Trust::Full) é clonado, o que faz com que o sistema ignore a verificação de propriedade. Um invasor pode explorar isso criando um arquivo .gitmodules malicioso, levando uma ferramenta construída com gitoxide a ler configurações arbitrárias de repositórios git, incluindo credenciais incorporadas, ignorando as proteções de diretório seguro.
Recommendations Atualize o gix para a versão 0.82.0 ou posterior. Atualize o gix-validate para a versão 0.11.1 ou posterior. Como mitigação temporária, evite realizar operações de submódulo, como chamar open() ou status(), em repositórios de fontes não confiáveis.

Exploit

Correção

Information Disclosure

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98409
AZL-98433
CVE-2026-82253
GHSA-P3HW-MV63-RF9W
OPENSUSE-SU-2026:11730-1
OPENSUSE-SU-2026:11741-1

Produtos afetados

Gix
Gix-Validate