Vulnerabilità RCE autenticata in Gogs tramite injection di argomenti (non patchata a maggio 2026) (rapid7.com)
- Iniezione di argomenti critica (CVSSv4 9.4) in Gogs fino alle versioni 0.14.2 e 0.15.0+dev
- L'attaccante necessita solo di un account autenticato; nessun privilegio amministrativo richiesto
- Nessuna patch disponibile; modulo Metasploit rilasciato; mitigazioni: limitare registrazione e creazione repo
"Rapid7 ha divulgato una vulnerabilità critica di injection di argomenti (CVSSv4 9.4) in Gogs, un servizio Git self-hosted. Qualsiasi utente autenticato può eseguire codice in remoto sul server creando una pull request con un nome di branch malevolo che inietta il flag `--exec` in `git rebase` durante il merge. Non è disponibile una patch. Sono interessate tutte le versioni che supportano il rebase merge. Le mitigazioni includono la limitazione della registrazione utenti e della creazione di repository."
ancora nessun commento.