PT-2026-51458 · Gogs · Gogs

CVE-2026-52800

·

Publicado

2026-06-23

·

Atualizado

2026-07-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Gogs versões anteriores a 0.14.3
Description A gestão de membros de equipas de organizações pode ser realizada através de pedidos GET sem proteção contra Cross-Site Request Forgery (CSRF). O CSRF é uma falha de segurança onde um atacante engana um utilizador autenticado para executar ações indesejadas numa aplicação web. Se um proprietário de organização for enganado a visitar um link malicioso, um utilizador controlado por um atacante pode ser adicionado à equipa de Proprietários, concedendo ao atacante privilégios equivalentes aos de proprietário da organização.
Detalhes técnicos incluem:
  • Endpoints de API: '/teams/:team/action/:action' e '/members/action/:action' estão expostos via pedidos GET, permitindo que operações de alteração de estado ignorem a validação CSRF, que é aplicada apenas a pedidos POST.
  • Parâmetros Vulneráveis: Os parâmetros de consulta uid e uname, juntamente com o parâmetro de caminho :action, são utilizados para executar estas operações.
  • Nomes de Funções: As funções TeamsAction() e MembersAction() realizam alterações de estado independentemente do método HTTP utilizado.
Recommendations Atualizar para a versão 0.14.3. Como medida paliativa temporária, restrinja o acesso aos endpoints '/teams/:team/action/:action' e '/members/action/:action' a redes administrativas autorizadas para minimizar o risco de exploração.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52800
GHSA-PWX3-QCGW-VH7H
GO-2026-5556
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gogs