PT-2026-43251 · Gitoxide+2 · Gitoxide+2

CVE-2026-40034

·

Publicado

2026-05-05

·

Atualizado

2026-06-30

CVSS v4.0

8.5

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas gix-submodule versões anteriores a 0.29.0 gitoxide versões anteriores a 0.5.21 gix versões anteriores a 0.84.0
Description A validação incorreta do campo update em .gitmodules permite que atacantes ignorem a guarda CommandForbiddenInModulesConfiguration quando um submódulo é inicializado com apenas configuração parcial em .git/config. Isso possibilita a execução remota de código através da injeção de comandos shell arbitrários via campo update, que são executados quando a função Submodule::update() é chamada em um submódulo previamente inicializado.
Recommendations Atualize o gix-submodule para a versão 0.29.0 ou posterior. Atualize o gitoxide para a versão 0.5.21 ou posterior. Atualize o gix para a versão 0.84.0 ou posterior.

Exploit

Correção

RCE

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40034
GHSA-F26G-JM89-4G65
GHSA-M4F9-C775-WG56
OPENSUSE-SU-2026:11038-1
OPENSUSE-SU-2026:21185-1

Produtos afetados

Gitoxide
Gix
Gix-Submodule