Kwetsbaarheid in Gogs: Geauthenticeerde aanvallers kunnen code uitvoeren (heise.de)
0xBASE INTEL BRIEF
- Kritieke RCE-kwetsbaarheid in Gogs
- Vereist authenticatie; standaardregistratie ingeschakeld
- Geen patch; tijdelijke oplossing via configuratie
"Er is een kritieke kwetsbaarheid ontdekt in de zelf-gehoste Git-service Gogs. Geauthenticeerde aanvallers kunnen argumenten injecteren in de rebase-before-merge operatie en willekeurige code uitvoeren. Standaard is registratie open, waardoor aanvallers accounts kunnen aanmaken. Er is nog geen patch beschikbaar; ontwikkelaars zijn in maart 2026 gecontacteerd. Tijdelijke oplossing: registratie uitschakelen en het aanmaken van repositories beperken."
nog geen reacties.