PT-2026-6745 · Gogs · Gogs

CVE-2025-64111

·

Publicado

2026-02-06

·

Atualizado

2026-08-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Gogs versões anteriores a 0.13.4
Description Uma injeção de comando de SO existe devido a um patch insuficiente para um problema anterior. Um invasor pode abusar de um link simbólico (symlink) e da API de conteúdos do repositório para atualizar arquivos dentro do diretório .git, especificamente sobrescrevendo o arquivo .git/config. Ao injetar configurações maliciosas do Git, como a variável sshCommand, a execução remota de comandos é alcançada durante as operações do Git. O problema ocorre porque a verificação de segurança na função UpdateRepoFile() é ignorada quando chamada via roteador de API. O endpoint de API afetado é /api/v1/repos/{owner}/{repo}/contents/{file path}.
Recommendations Atualize o Gogs para a versão 0.13.4 ou 0.14.0+dev.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64111
GHSA-GG64-XXR9-QHJP
GO-2026-4448
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Gogs