PT-2026-51449 · Gogs · Gogs

CVE-2026-47267

·

Publicado

2026-06-22

·

Atualizado

2026-07-30

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Gogs versões anteriores a 0.14.3
Description Existe um problema onde webhooks seguem redirecionamentos, permitindo o acesso a nomes de host dentro de localCIDRs (intervalos de endereços de Protocolo de Internet usados para redes locais). Isso leva ao Server Side Request Forgery (SSRF), uma falha onde um invasor pode induzir a aplicação do lado do servidor a fazer requisições para um local não pretendido. Um invasor pode conseguir isso criando um webhook apontando para uma URL que retorna um redirecionamento HTTP 301 para um endereço local, como 'http://169.254.169.254/metadata/v1.json'.
Recommendations Atualizar para a versão 0.14.3.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47267
GHSA-C4V7-XG93-QF8G
GO-2026-5312
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gogs