Krytyczna luka RCE w Gogs umożliwia zdalne wykonanie kodu przez złośliwe gałęzie
CVE-2026-52806 umożliwia zdalne wykonanie kodu w Gogs przed wersją 0.14.3. Zalecana jest szybka aktualizacja i monitoring systemu.
- CVSS
- 9.9 CRITICAL
- EPSS
- 94.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Gogs, otwartoźródłowej usłudze Git, przed wersją 0.14.3 uwierzytelnieni użytkownicy mogą zdalnie wykonać kod na serwerze poprzez utworzenie pull requesta z odpowiednio spreparowaną nazwą gałęzi. Luka ta polega na wstrzyknięciu flagi --exec do polecenia git rebase podczas operacji "Rebase before merging" i została załatana w wersji 0.14.3.
Wpływ biznesowy
Ta krytyczna luka o wysokim poziomie ryzyka (CVSS 9.9) może pozwolić atakującym na przejęcie kontroli nad serwerem Gogs, co zagraża integralności i dostępności repozytoriów kodu oraz może prowadzić do poważnych naruszeń bezpieczeństwa w infrastrukturze IT. Operatorzy powinni niezwłocznie ocenić swoje środowiska pod kątem używania podatnych wersji i podjąć działania ograniczające ryzyko.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację Gogs do wersji 0.14.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości szybkiej aktualizacji, ogranicz dostęp do funkcji tworzenia pull requestów tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań związanych z operacjami rebase. Warto również zweryfikować konfigurację sieciową, aby ograniczyć ekspozycję serwera. DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.