PT-2026-51630 · Gogs · Gogs
CVE-2026-52812
·
Publicado
2026-06-23
·
Atualizado
2026-07-30
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Gogs versões anteriores a 0.14.3
Descrição
O armazenamento do Git LFS é endereçado por conteúdo apenas via OID (Object Identifier), enquanto a autorização por repositório é gerenciada na tabela
lfs object. A função serveUpload ignora o processo de re-upload quando um arquivo OID já existe no disco e insere uma nova linha (repo id, oid) sem verificar se o corpo da requisição corresponde ao hash do OID reivindicado. Isso ocorre porque o atalho de deduplicação na função Upload retorna sucesso sem realizar a verificação de hash.Consequentemente, qualquer usuário com acesso de escrita em um repositório pode vincular seu repositório a um OID pertencente a um repositório privado. Isso permite que o invasor baixe os bytes originais do arquivo privado através de seu próprio endpoint de download. Este problema leva à divulgação entre locatários de qualquer objeto LFS na instância, que pode incluir dados sensíveis, como certificados, chaves ou PII.
Recomendações
Atualize para a versão 0.14.3.
Como medida paliativa temporária, restrinja o acesso de escrita a repositórios para usuários não confiáveis para minimizar o risco de vinculação não autorizada de OID.
Exploit
Correção
Insufficient Verification of Data Authenticity
Missing Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gogs