PT-2026-51457 · Gogs · Gogs
CVE-2026-52799
·
Publicado
2026-06-22
·
Atualizado
2026-07-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gogs versões anteriores a 0.14.3
Description
O Gogs é um serviço Git auto-hospedado de código aberto. O endpoint '/attachments/:uuid' recupera registros de anexos usando a variável
uuid fornecida na URL e retorna o arquivo local correspondente sem realizar verificações de autorização em relação ao repositório ou ao Problema, Comentário ou Release associado. Isso permite que um usuário não autenticado, ou um usuário sem as permissões adequadas, baixe anexos de repositórios privados se o uuid for conhecido. Isso é particularmente crítico quando a variável REQUIRE SIGNIN VIEW está definida como false, embora ainda possa ser possível para usuários autenticados que não possuem acesso específico ao repositório. O problema decorre da função GetAttachmentByUUID(), que não realiza nenhuma validação vinculada à visibilidade do repositório ou às permissões do usuário.Recommendations
Atualize para a versão 0.14.3.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/attachments/:uuid' para minimizar o risco de downloads de arquivos não autorizados até que a atualização seja aplicada.
Exploit
Correção
Missing Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gogs