Критична вразливість RCE в Gogs до версії 0.14.3

Вразливість CVE-2026-52806 дозволяє віддалене виконання коду в Gogs до версії 0.14.3. Рекомендується оновлення для захисту серверів.
CVE-2026-52806CVSS 9.9General

Критична вразливість RCE в Gogs до версії 0.14.3

Вразливість CVE-2026-52806 дозволяє віддалене виконання коду в Gogs до версії 0.14.3. Рекомендується оновлення для захисту серверів.

CVSS
9.9 CRITICAL
EPSS
94.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Gogs, відкритому сервісі Git, до версії 0.14.3 існує критична вразливість, що дозволяє автентифікованим користувачам виконувати віддалене виконання коду через спеціально сформований запит на злиття. Проблема полягає у впровадженні прапорця --exec у команду git rebase під час операції "Rebase before merging".

Бізнес-вплив

Ця вразливість може призвести до повного контролю над сервером, на якому розгорнуто Gogs, що ставить під загрозу цілісність і конфіденційність репозиторіїв та пов’язаних даних. Для ІТ-операторів це означає високий ризик компрометації інфраструктури та потенційні фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Gogs до версії 0.14.3 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ автентифікованих користувачів до функції створення pull request та ретельно моніторити логи на предмет підозрілої активності. Також варто переглянути налаштування безпеки та обмежити мережевий доступ до сервера. DataHouse підтримує перевірку версій ПЗ та допомагає у зниженні мережевої експозиції для підвищення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки