PT-2026-52084 · Gogs · Gogs

CVE-2026-52795

·

Publicado

2026-06-24

·

Atualizado

2026-06-25

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gogs versões anteriores a 0.14.4
Descrição Um usuário autenticado pode monitorar um repositório privado sem ter as permissões de acesso necessárias. Isso ocorre porque a verificação de acesso no manipulador da API de Watch está invertida, especificamente na função repoCtx.ViewerCanRead(), que retorna incorretamente um erro 404 quando o usuário possui acesso de leitura, em vez de quando não possui. Ao monitorar um repositório privado, um invasor pode visualizar mensagens de commit, nomes de ramificações, títulos de problemas e detalhes de pull requests através do feed de atividades do seu painel. Além disso, se as notificações por e-mail estiverem ativadas, o invasor poderá receber e-mails contendo o conteúdo de problemas e comentários.
Recomendações Atualize para uma versão posterior a 0.14.3.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52795
GHSA-V8W7-F6GC-CQC2

Produtos afetados

Gogs