Krytyczna luka RCE w Gogs umożliwia zdalne wykonanie kodu przez złośliwe gałęzie

CVE-2026-52806 umożliwia zdalne wykonanie kodu w Gogs przed wersją 0.14.3. Zalecana jest szybka aktualizacja i monitoring systemu.
CVE-2026-52806CVSS 9.9General

Krytyczna luka RCE w Gogs umożliwia zdalne wykonanie kodu przez złośliwe gałęzie

CVE-2026-52806 umożliwia zdalne wykonanie kodu w Gogs przed wersją 0.14.3. Zalecana jest szybka aktualizacja i monitoring systemu.

CVSS
9.9 CRITICAL
EPSS
94.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Gogs, otwartoźródłowej usłudze Git, przed wersją 0.14.3 uwierzytelnieni użytkownicy mogą zdalnie wykonać kod na serwerze poprzez utworzenie pull requesta z odpowiednio spreparowaną nazwą gałęzi. Luka ta polega na wstrzyknięciu flagi --exec do polecenia git rebase podczas operacji "Rebase before merging" i została załatana w wersji 0.14.3.

Wpływ biznesowy

Ta krytyczna luka o wysokim poziomie ryzyka (CVSS 9.9) może pozwolić atakującym na przejęcie kontroli nad serwerem Gogs, co zagraża integralności i dostępności repozytoriów kodu oraz może prowadzić do poważnych naruszeń bezpieczeństwa w infrastrukturze IT. Operatorzy powinni niezwłocznie ocenić swoje środowiska pod kątem używania podatnych wersji i podjąć działania ograniczające ryzyko.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację Gogs do wersji 0.14.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości szybkiej aktualizacji, ogranicz dostęp do funkcji tworzenia pull requestów tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych działań związanych z operacjami rebase. Warto również zweryfikować konfigurację sieciową, aby ograniczyć ekspozycję serwera. DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS