Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-82253 Multiple Vendors

Vulnerabilidad de Path Traversal en gitoxide (gix ≤ 0.72.0 y gix-validate ≤ 0.10.0)

Vulnerabilidad · Publicado 28/08/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

gitoxide, conjunto de herramientas Rust para gestión de repositorios Git, contiene una vulnerabilidad de path traversal (CVSS 7.5) en la validación de nombres de submódulos. La función de validación solo verifica la primera ocurrencia de '..', permitiendo nombres manipulados como 'a..b/../../../.git/' eludir el control. Esta validación tampoco se ejecuta en rutas de código de producción, exponiendo sistemas que procesan repositorios Git no confiables a acceso no autorizado de archivos.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

gitoxide (Rust crates gix <= 0.72.0 and gix-validate <= 0.10.0) contains a path traversal vulnerability. The submodule name validation function in gix-validate only checks the first occurrence of '..' via name.find(b".."), allowing crafted names such as 'a..b/../../../.git/' to bypass the check; additionally this validation is never invoked in production code paths. Combined with a trust inheritance flaw in Submodule::open(), where the parent repository's git_dir_trust (Trust::Full) is cloned and the ownership verification is skipped, an attacker can craft a malicious .gitmodules file so that a victim tool built on gitoxide reads arbitrary git repository configuration (including embedded credentials) with full trust, bypassing safe-directory protections. Fixed in gix 0.82.0 and gix-validate 0.11.1.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Debilidades (CWE)

CWE-22

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar gix a versión > 0.72.0 y gix-validate a > 0.10.0 en pipelines CI/CD y herramientas Git locales
  • Auditar repositorios Git procesados por gitoxide en sistemas de análisis estático
  • Implementar validación adicional de submódulos antes de procesarlos
  • Revisar logs de ejecución para detección de nombres sospechosos con patrones '../'
  • Priorizar en sistemas que clonan repositorios públicos o de terceros
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas