Автентифікована RCE вразливість у Gogs через ін'єкцію аргументів (невиправлена станом на травень 2026) (rapid7.com)
0xBASE INTEL BRIEF
- Критична ін'єкція аргументів (CVSSv4 9.4) у Gogs до версій 0.14.2 та 0.15.0+dev
- Атакуючому потрібен лише автентифікований обліковий запис; без прав адміністратора
- Виправлення відсутнє; випущено модуль Metasploit; пом'якшення: обмежити реєстрацію та створення репозиторіїв
"Rapid7 розкрила критичну вразливість ін'єкції аргументів (CVSSv4 9.4) у Gogs, саморозміщеному Git-сервісі. Будь-який автентифікований користувач може виконати віддалений код на сервері, створивши pull request зі шкідливою назвою гілки, яка впроваджує прапорець `--exec` у `git rebase` під час злиття. Виправлення недоступне. Уражені всі версії, що підтримують rebase злиття. Пом'якшення включають обмеження реєстрації користувачів та створення репозиторіїв."
#Ін'єкція аргументів
#RCE Git-сервіс
#Саморозміщена вразливість
коментарів ще немає.