Публикувана е спешна корекция за опасен проблем с инжектиране на аргументи
Разработчиците на Gogs публикуваха спешна актуализация за критична zero-day уязвимост, която може да позволи компрометиране на интернет-достъпни инсталации и достъп до всички хранилища, включително частни репозитории.
Уязвимостта все още не е получила официален CVE номер, но засяга всички версии до 0.14.2 включително, както и версиите от клона 0.15.0+dev.
Проблемът позволява на нападатели с обикновен потребителски акаунт да получат достъп до чувствителни данни, да компрометират сървъра и дори да променят съхранявания изходен код.
Как работи атаката
Уязвимостта е открита от изследователя по сигурността Jonah Burgess от Rapid7.
Става въпрос за проблем от тип Argument Injection, при който нападателят може да подава специално подготвени параметри към системни команди и по този начин да манипулира тяхното изпълнение.
Макар експлоатацията формално да изисква удостоверен потребител, рискът е значително по-висок поради стандартната конфигурация на Gogs.
По подразбиране платформата е настроена с:
- разрешена регистрация на нови потребители (
DISABLE_REGISTRATION = false); - неограничено създаване на репозитории (
MAX_CREATION_LIMIT = -1).
Това означава, че външен нападател може самостоятелно да:
- регистрира нов акаунт;
- създаде собствено хранилище;
- активира функцията за rebase merge;
- стартира цялата атака без взаимодействие с други потребители.
Последствията могат да бъдат сериозни
След успешна експлоатация нападателите могат да:
- получат достъп до всички публични и частни репозитории;
- откраднат идентификационни данни и ключове за достъп;
- променят изходния код на проекти;
- компрометират сървъра, на който работи Gogs;
- извършат странично придвижване към други системи в мрежата;
- внедрят злонамерен код в процесите по разработка.
Това превръща уязвимостта в сериозна заплаха за организации, които използват Gogs за управление на собствен софтуерен код и DevOps процеси.
Корекцията вече е налична
След публичното разкриване на проблема и липса на навременен отговор от страна на проекта, разработчиците публикуваха версия 0.14.3 на 7 юни, която отстранява уязвимостта.
Поправката е внедрена чрез промяна в кода, реализирана чрез pull request #8301.
Rapid7 препоръчва всички потребители незабавно да обновят своите инсталации.
Временни мерки за защита
За организациите, които не могат веднага да приложат актуализацията, експертите препоръчват няколко временни мерки.
Забрана на регистрациите
Промяна на настройката:
DISABLE_REGISTRATION = true
Това ще предотврати създаването на нови акаунти от външни потребители и значително ще намали риска.
Ограничаване на създаването на репозитории
Промяна на:
MAX_CREATION_LIMIT = 0
Така потребителите няма да могат да създават нови хранилища, което блокира най-лесния сценарий за атака.
Проверка на настройките за Rebase Merge
Администраторите трябва да прегледат всички хранилища, в които е активирана функцията „Rebase before merging“.
Изследователите предупреждават, че тази мярка сама по себе си не е достатъчна, тъй като потребителите с административен достъп до дадено хранилище могат отново да активират функцията.
Хиляди инстанции са достъпни от интернет
Според данни на Shadowserver Foundation повече от 2300 Gogs сървъра са публично достъпни през интернет.
Разпределението показва:
- около 1839 инстанции в Азия;
- над 300 инстанции в Европа.
Платформата често се използва като алтернатива на:
- GitHub Enterprise;
- GitLab.
Това означава, че потенциално засегнатите системи съхраняват значителни количества интелектуална собственост и чувствителни данни.
Не е първият сериозен проблем за Gogs
Според Burgess новата уязвимост е сходна с други проблеми от същия клас, коригирани през последните години, включително:
- CVE-2024-39933
- CVE-2024-39932
- CVE-2026-26194
- CVE-2024-39930
Разликата е, че новооткритият проблем засяга различен кодов път, който не е бил обхванат от предишните корекции.
През декември 2025 г. Gogs отстрани и друга критична уязвимост за отдалечено изпълнение на код – CVE-2025-8110, която беше активно използвана при реални атаки срещу стотици сървъри.
Впоследствие Cybersecurity and Infrastructure Security Agency включи уязвимостта в своя каталог на активно експлоатирани слабости и предупреди, че подобни проблеми представляват сериозна заплаха за държавни и корпоративни инфраструктури.
Платформите за разработка остават привлекателна цел
Системите за управление на изходен код продължават да бъдат сред най-ценните цели за киберпрестъпниците. Те често съдържат програмни кодове, API ключове, сертификати, конфигурации и чувствителна бизнес информация, които могат да бъдат използвани за последващи атаки или компрометиране на веригата за доставка на софтуер.









