PT-2026-51630 · Gogs · Gogs

CVE-2026-52812

·

Publicado

2026-06-23

·

Atualizado

2026-07-30

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Gogs versões anteriores a 0.14.3
Descrição O armazenamento do Git LFS é endereçado por conteúdo apenas via OID (Object Identifier), enquanto a autorização por repositório é gerenciada na tabela lfs object. A função serveUpload ignora o processo de re-upload quando um arquivo OID já existe no disco e insere uma nova linha (repo id, oid) sem verificar se o corpo da requisição corresponde ao hash do OID reivindicado. Isso ocorre porque o atalho de deduplicação na função Upload retorna sucesso sem realizar a verificação de hash.
Consequentemente, qualquer usuário com acesso de escrita em um repositório pode vincular seu repositório a um OID pertencente a um repositório privado. Isso permite que o invasor baixe os bytes originais do arquivo privado através de seu próprio endpoint de download. Este problema leva à divulgação entre locatários de qualquer objeto LFS na instância, que pode incluir dados sensíveis, como certificados, chaves ou PII.
Recomendações Atualize para a versão 0.14.3. Como medida paliativa temporária, restrinja o acesso de escrita a repositórios para usuários não confiáveis para minimizar o risco de vinculação não autorizada de OID.

Exploit

Correção

Insufficient Verification of Data Authenticity

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52812
GHSA-6P9M-Q3JP-47H4
GO-2026-5184
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gogs