
Gepatchtes google_gax 0.4.1 für Tesla 1.18.3+-Kompatibilität (CVE-2026-48598)
Gepatchter Fork von google_gax v0.4.1 für Kompatibilität mit Tesla >= 1.18.3.
Tesla 1.18.3 (2. Juni 2026) führte eine strenge Validierung von Multipart-Feldnamen
über assert_quoted_string_safe!/2 im Rahmen von Sicherheitsupdates für
CVE-2026-48598 ein. Das google_gax aus dem Upstream (letzte Veröffentlichung: 2021,
nicht mehr gewartet) übergibt Atome (:metadata, :data) als Multipart-Feldnamen,
die Tesla nun mit einem FunctionClauseError ablehnt.
connection.ex: Konvertiert Atom-Feldnamen in Strings (to_string/1), bevor
sie an Tesla.Multipart.add_field/4 und Tesla.Multipart.add_file/3 übergeben werden.connection.ex: Verwendet String-Tupel für Header ({"Content-Type", ...})
anstelle von Atom-Tupeln ({:"Content-Type", ...}).mix.exs: Lockerte die Versionseinschränkungen für mime und poison.# mix.exs
{:google_gax, github: "workshops-de/google_gax", override: true}