Geverifieerde RCE-kwetsbaarheid in Gogs via argumentinjectie (ongepatched per mei 2026) (rapid7.com)
- Kritieke argumentinjectie (CVSSv4 9.4) in Gogs tot versie 0.14.2 en 0.15.0+dev
- Aanvaller heeft alleen een geverifieerd account nodig; geen beheerdersrechten vereist
- Geen patch beschikbaar; Metasploit-module uitgebracht; mitigaties: registratie en repo-aanmaak beperken
"Rapid7 heeft een kritieke argumentinjectiekwetsbaarheid (CVSSv4 9.4) in Gogs, een zelfgehoste Git-service, onthuld. Elke geverifieerde gebruiker kan externe code-uitvoering op de server krijgen door een pull-aanvraag te maken met een kwaadaardige branch-naam die de `--exec`-vlag in `git rebase` injecteert tijdens het samenvoegen. Er is geen patch beschikbaar. Alle versies die rebase-samenvoeging ondersteunen, zijn getroffen. Mitigaties omvatten het beperken van gebruikersregistratie en het aanmaken van repositories."
nog geen reacties.