CVE-2026-82251

Summary

gitoxide before 0.52.1 fails to validate submodule names from .gitmodules configuration, allowing path traversal when deriving submodule git directories. Attackers can craft malicious submodule names with traversal segments to redirect state() and open() functions to repositories outside .git/modules, causing repository confusion and inspection of attacker-controlled repositories.

Affected Software

VendorProductVersion RangeStatus
GitoxideLabsgitoxide0 < 0.52.1affected
GitoxideLabsgitoxide0.52.1unaffected
GitoxideLabsgitoxide0 < 0.82affected
GitoxideLabsgitoxide0.82unaffected

Weaknesses

  • CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: yes
    • Technical Impact: partial

Additional References

References