Authentifizierte RCE-Lücke in Gogs durch Argument-Injection (Stand Mai 2026 ungepatcht) (rapid7.com)
- Kritische Argument-Injection-Schwachstelle (CVSSv4 9.4) in Gogs bis Version 0.14.2 und 0.15.0+dev
- Angreifer benötigt nur einen authentifizierten Account; keine Admin-Rechte nötig
- Kein Patch verfügbar; Metasploit-Modul veröffentlicht; Workarounds: Registrierung und Repo-Erstellung einschränken
"Rapid7 hat eine kritische Argument-Injection-Schwachstelle (CVSSv4 9.4) in Gogs, einem selbst gehosteten Git-Dienst, offengelegt. Jeder authentifizierte Benutzer kann durch Erstellen eines Pull-Requests mit einem manipulierten Branch-Namen Remote-Code-Ausführung auf dem Server erlangen. Der Fehler liegt im `git rebase`-Befehl während des Merge-Vorgangs. Ein Patch liegt nicht vor. Betroffen sind alle Versionen mit Rebase-Merge-Unterstützung. Als Maßnahmen werden die Einschränkung der Benutzerregistrierung und der Repository-Erstellung empfohlen."
Noch keine Kommentare.