Vulnerabilitate RCE autentificată în Gogs prin injectare de argumente (necorectată în mai 2026) (rapid7.com)
0xBASE INTEL BRIEF
- Injectare de argumente critică (CVSSv4 9.4) în Gogs până la versiunile 0.14.2 și 0.15.0+dev
- Atacatorul are nevoie doar de un cont autentificat; fără privilegii de administrator necesare
- Niciun patch disponibil; modul Metasploit lansat; atenuări: restricționați înregistrarea și crearea de repo-uri
"Rapid7 a dezvăluit o vulnerabilitate critică de injectare de argumente (CVSSv4 9.4) în Gogs, un serviciu Git auto-găzduit. Orice utilizator autentificat poate executa cod de la distanță pe server prin crearea unui pull request cu un nume de branch malițios care injectează flag-ul `--exec` în `git rebase` în timpul îmbinării. Nu există patch disponibil. Sunt afectate toate versiunile care suportă rebase merge. Măsurile de atenuare includ restricționarea înregistrării utilizatorilor și a creării de repository-uri."
#Injectare de argumente
#RCE serviciu Git
#Vulnerabilitate auto-găzduită
niciun comentariu momentan.