Vulnerabilidad RCE autenticada en Gogs mediante inyección de argumentos (sin parche a mayo de 2026) (rapid7.com)
RESUMEN DE INTELIGENCIA 0xBASE
- Inyección de argumentos crítica (CVSSv4 9.4) en Gogs hasta versiones 0.14.2 y 0.15.0+dev
- El atacante solo necesita una cuenta autenticada; no requiere privilegios de administrador
- Sin parche disponible; módulo de Metasploit publicado; mitigaciones: restringir registro y creación de repos
"Rapid7 reveló una vulnerabilidad crítica de inyección de argumentos (CVSSv4 9.4) en Gogs, un servicio Git autoalojado. Cualquier usuario autenticado puede ejecutar código remoto en el servidor creando una solicitud de extracción con un nombre de rama malicioso que inyecta la bandera `--exec` en `git rebase` durante la fusión. No hay parche disponible. Están afectadas todas las versiones que admiten fusión con rebase. Las mitigaciones incluyen restringir el registro de usuarios y la creación de repositorios."
#Inyección de argumentos
#RCE en servicio Git
#Vulnerabilidad autoalojada
aún no hay comentarios.