Критична вразливість RCE в Gogs до версії 0.14.3
Вразливість CVE-2026-52806 дозволяє віддалене виконання коду в Gogs до версії 0.14.3. Рекомендується оновлення для захисту серверів.
- CVSS
- 9.9 CRITICAL
- EPSS
- 94.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Gogs, відкритому сервісі Git, до версії 0.14.3 існує критична вразливість, що дозволяє автентифікованим користувачам виконувати віддалене виконання коду через спеціально сформований запит на злиття. Проблема полягає у впровадженні прапорця --exec у команду git rebase під час операції "Rebase before merging".
Бізнес-вплив
Ця вразливість може призвести до повного контролю над сервером, на якому розгорнуто Gogs, що ставить під загрозу цілісність і конфіденційність репозиторіїв та пов’язаних даних. Для ІТ-операторів це означає високий ризик компрометації інфраструктури та потенційні фінансові та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Gogs до версії 0.14.3 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ автентифікованих користувачів до функції створення pull request та ретельно моніторити логи на предмет підозрілої активності. Також варто переглянути налаштування безпеки та обмежити мережевий доступ до сервера. DataHouse підтримує перевірку версій ПЗ та допомагає у зниженні мережевої експозиції для підвищення безпеки.