Ad

CVE-2026-82252

HIGH CVSS 4.0: 8,7 EPSS 0.39%
Обновлено 29 августа 2026
Gitoxidelabs
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 0.82
Устранено в версии 0.52.1
Тип уязвимости CWE-59 (Некорректная обработка ссылок)
Поставщик Gitoxidelabs
Публичный эксплойт Нет

gitoxyd до 0.52.1 следует по символическим ссылкам при чтении файла .gitmodules рабочего дерева, позволяя злоумышленникам вставлять байты из репозитория в метаданные подмодуля. Злоумышленники могут создать вредоносный репозиторий с символическими ссылками .gitmodules, указывающими за пределы дерева репозитория, в результате чего gitoxyd анализирует произвольные внешние файлы как конфигурацию подмодуля и раскрывает контролируемые злоумышленником значения имени, пути и URL-адреса.

Показать оригинальное описание (EN)

gitoxide before 0.52.1 follows symlinks when reading the worktree .gitmodules file, allowing attackers to inject out-of-repository bytes into submodule metadata. Attackers can create a malicious repository with a symlinked .gitmodules pointing outside the repository tree, causing gitoxide to parse arbitrary external files as submodule configuration and expose attacker-controlled name, path, and url values.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Gitoxidelabs Gitoxide
cpe:2.3:a:gitoxidelabs:gitoxide:*:*:*:*:*:*:*:*
0.52.1
Gitoxidelabs Gitoxide
cpe:2.3:a:gitoxidelabs:gitoxide:*:*:*:*:*:*:*:*
0.82