PT-2026-20974 · Gogs · Gogs

CVE-2025-65852

·

Publicado

2026-02-06

·

Atualizado

2026-07-30

CVSS v4.0

5.7

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:P
Nome do Software Vulnerável e Versões Afetadas Versões do Gogs anteriores à 0.13.4
Descrição Existe uma falha crítica de bypass de autorização na API de exclusão de repositórios do Gogs. O endpoint DELETE /api/v1/repos/:owner/:repo não possui a validação de permissões necessária, permitindo que qualquer usuário autenticado com acesso de leitura, incluindo colaboradores somente leitura, exclua repositórios inteiros. Este problema decorre da configuração da rota da API, que utiliza apenas o middleware repoAssignment(), o qual verifica acesso de leitura, sem exigir reqRepoOwner() ou reqRepoAdmin(). A própria função Delete() também não possui verificações adicionais de permissão. A exploração da vulnerabilidade resulta na exclusão permanente do repositório e de todos os dados associados, incluindo código-fonte, histórico do Git, issues e documentação wiki. Trata-se de um problema de controle de acesso quebrado.
Recomendações Versões anteriores à 0.13.4: Atualize para a versão 0.13.4 ou posterior para resolver o bypass de autorização. Como solução temporária, restrinja o acesso ao endpoint da API vulnerável '/api/v1/repos/:owner/:repo' apenas a usuários com privilégios administrativos adequados.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65852
GHSA-RJV5-9PX2-FQW6
GO-2026-4457
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Gogs