PT-2026-20974 · Gogs · Gogs
CVE-2025-65852
·
Publicado
2026-02-06
·
Atualizado
2026-07-30
CVSS v4.0
5.7
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:P |
Nome do Software Vulnerável e Versões Afetadas
Versões do Gogs anteriores à 0.13.4
Descrição
Existe uma falha crítica de bypass de autorização na API de exclusão de repositórios do Gogs. O endpoint DELETE /api/v1/repos/:owner/:repo não possui a validação de permissões necessária, permitindo que qualquer usuário autenticado com acesso de leitura, incluindo colaboradores somente leitura, exclua repositórios inteiros. Este problema decorre da configuração da rota da API, que utiliza apenas o middleware
repoAssignment(), o qual verifica acesso de leitura, sem exigir reqRepoOwner() ou reqRepoAdmin(). A própria função Delete() também não possui verificações adicionais de permissão. A exploração da vulnerabilidade resulta na exclusão permanente do repositório e de todos os dados associados, incluindo código-fonte, histórico do Git, issues e documentação wiki. Trata-se de um problema de controle de acesso quebrado.Recomendações
Versões anteriores à 0.13.4: Atualize para a versão 0.13.4 ou posterior para resolver o bypass de autorização. Como solução temporária, restrinja o acesso ao endpoint da API vulnerável '/api/v1/repos/:owner/:repo' apenas a usuários com privilégios administrativos adequados.
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gogs