PT-2026-51457 · Gogs · Gogs

CVE-2026-52799

·

Publicado

2026-06-22

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gogs versões anteriores a 0.14.3
Description O Gogs é um serviço Git auto-hospedado de código aberto. O endpoint '/attachments/:uuid' recupera registros de anexos usando a variável uuid fornecida na URL e retorna o arquivo local correspondente sem realizar verificações de autorização em relação ao repositório ou ao Problema, Comentário ou Release associado. Isso permite que um usuário não autenticado, ou um usuário sem as permissões adequadas, baixe anexos de repositórios privados se o uuid for conhecido. Isso é particularmente crítico quando a variável REQUIRE SIGNIN VIEW está definida como false, embora ainda possa ser possível para usuários autenticados que não possuem acesso específico ao repositório. O problema decorre da função GetAttachmentByUUID(), que não realiza nenhuma validação vinculada à visibilidade do repositório ou às permissões do usuário.
Recommendations Atualize para a versão 0.14.3. Como medida paliativa temporária, restrinja o acesso ao endpoint '/attachments/:uuid' para minimizar o risco de downloads de arquivos não autorizados até que a atualização seja aplicada.

Exploit

Correção

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52799
GHSA-P9F5-H3RX-J5QW
GO-2026-5536
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gogs