PT-2026-6757 · Gogs · Gogs

·

CVE-2026-23633

·

Publicado

2026-02-06

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Gogs anteriores a 0.13.4 Versões do Gogs anteriores a 0.14.0
Descrição O Gogs, um serviço Git de código aberto autohospedado, contém uma falha que permite operações arbitrárias de leitura e escrita de arquivos por meio de path traversal na funcionalidade de edição de hooks do Git. O problema decorre da sanitização insuficiente de caminhos ao manipular o parâmetro :name no endpoint da API /username/reponame/settings/hooks/git/:name. O parâmetro é decodificado via URL e utilizado diretamente na construção de caminhos de arquivos, permitindo que atacantes utilizem sequências ../ para acessar arquivos fora do repositório pretendido. A exploração bem-sucedida requer que o atacante seja um usuário autenticado com privilégios de administrador ou superiores no repositório-alvo, possuindo a permissão AllowGitHook ou seja um administrador do site, e o arquivo-alvo deve ser legível/gravável pelas permissões do sistema operacional do processo do Gogs. Isso pode levar à divulgação de informações sensíveis, adulteração de configurações e, potencialmente, a um comprometimento adicional por meio da extração de credenciais. A vulnerabilidade permite inclusão local de arquivos por meio de solicitações GET e escrita arbitrária de arquivos por meio de solicitações POST.
Recomendações Versões do Gogs anteriores a 0.13.4: Atualize para a versão 0.13.4 ou posterior. Versões do Gogs anteriores a 0.14.0: Atualize para a versão 0.14.0 ou posterior.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23633
GHSA-MRPH-W4HH-GX3G
GO-2026-4453
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Gogs