0x

guest@0xbase ~$ modo de solo lectura. Publicar requiere ubicación en la UE.

Vulnerabilidad RCE autenticada en Gogs mediante inyección de argumentos (sin parche a mayo de 2026) (rapid7.com)

· hace 62d · Informe · Destaca esto ·
RESUMEN DE INTELIGENCIA 0xBASE
  • Inyección de argumentos crítica (CVSSv4 9.4) en Gogs hasta versiones 0.14.2 y 0.15.0+dev
  • El atacante solo necesita una cuenta autenticada; no requiere privilegios de administrador
  • Sin parche disponible; módulo de Metasploit publicado; mitigaciones: restringir registro y creación de repos

"Rapid7 reveló una vulnerabilidad crítica de inyección de argumentos (CVSSv4 9.4) en Gogs, un servicio Git autoalojado. Cualquier usuario autenticado puede ejecutar código remoto en el servidor creando una solicitud de extracción con un nombre de rama malicioso que inyecta la bandera `--exec` en `git rebase` durante la fusión. No hay parche disponible. Están afectadas todas las versiones que admiten fusión con rebase. Las mitigaciones incluyen restringir el registro de usuarios y la creación de repositorios."

#Inyección de argumentos #RCE en servicio Git #Vulnerabilidad autoalojada

Matriz de discusión

0 segmentos

aún no hay comentarios.