PT-2026-51428 · Gogs · Gogs

CVE-2025-64719

·

Publicado

2026-06-22

·

Atualizado

2026-07-30

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Gogs versões anteriores a 0.14.3
Descrição Um usuário malicioso com permissões para criar arquivos em um repositório ou página de wiki pode causar uma condição de negação de serviço. Isso ocorre quando as páginas que contêm listagens de arquivos retornam um erro HTTP 500, tornando a interface web inutilizável para aquele repositório ou wiki. O problema reside nos arquivos internal/route/repo/wiki.go e internal/route/repo/view.go durante a recuperação de informações de commit. Especificamente, se o nome de um arquivo contiver uma sequência de pathspec incompleta — usando caracteres especiais como *, ?, [, ou ] — ela é interpretada como um pathspec do git em vez de uma string literal. Isso leva a erros na atribuição de valores à variável commits, fazendo com que a página pare de renderizar. Em wiki.go, isso se manifesta como uma desreferência de commits[0] sem verificar se ela contém um valor.
Recomendações Atualize o Gogs para a versão 0.14.3.

Exploit

Correção

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64719
GHSA-3QQ3-668M-V9MJ
GO-2026-5098
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gogs