PT-2026-51627 · Gogs · Gogs

CVE-2026-52809

·

Publicado

2026-06-23

·

Atualizado

2026-07-30

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Gogs versões anteriores a 0.14.3
Description Tokens de redefinição de senha são gerados utilizando o tempo de vida de ativação de conta conf.Auth.ActivateCodeLives em vez do tempo de vida pretendido para redefinição de senha conf.Auth.ResetPasswordCodeLives. Como o tempo de vida do token é incorporado ao próprio token durante a geração e extraído novamente durante a verificação, a configuração RESET PASSWORD CODE LIVES é ignorada na aplicação. Isso faz com que os tokens de redefinição permaneçam válidos por todo o período de ativação, mesmo que um administrador tenha configurado uma janela de redefinição menor por razões de segurança, enquanto o e-mail de redefinição informa incorretamente ao usuário sobre a expiração mais curta. Um invasor que intercepte um token de redefinição pode explorar essa janela estendida para realizar a invasão de conta. O problema envolve a função GenerateActivateCode(), a função SendResetPasswordMail() e as funções verifyUserActiveCode() e ResetPasswdPost(). Os endpoints de API afetados incluem '/user/forget password' e '/user/reset password'.
Recommendations Atualize o Gogs para a versão 0.14.3. Como medida paliativa temporária, certifique-se de que ACTIVATE CODE LIVES esteja configurado com um valor que atenda aos seus requisitos de segurança para redefinições de senha, pois este valor atualmente governa a expiração real dos tokens de redefinição.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52809
GHSA-5C3F-6486-3G7G
GO-2026-5140
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gogs