PT-2026-6756 · Gogs · Gogs

·

CVE-2026-23632

·

Publicado

2026-02-06

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Gogs anteriores à 0.13.4
Descrição O Gogs, um serviço Git auto-hospedado, apresenta uma falha onde o endpoint da API ''PUT /repos/:owner/:repo/contents/'' não aplica corretamente as permissões de escrita. Isso permite a modificação do conteúdo do repositório utilizando um token com apenas permissão de leitura. Isso ocorre porque a função repoAssignment() não verifica adequadamente as permissões antes de invocar PutContents(), que então chama UpdateRepoFile(), levando à criação de um commit e a uma operação git push. O username e a password não estão diretamente envolvidos nesta falha. O parâmetro vulnerável é o caminho do arquivo especificado na requisição para o endpoint ''PUT /repos/:owner/:repo/contents/''.
Recomendações Atualize o Gogs para a versão 0.13.4 ou posterior.

Exploit

Correção

DoS

Incorrect Authorization

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23632
GHSA-5QHX-GWFJ-6JQR
GO-2026-4450
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Gogs