Критична zero-day уязвимост в Gogs излага частни репозитории

Публикувана е спешна корекция за опасен проблем с инжектиране на аргументи

Разработчиците на Gogs публикуваха спешна актуализация за критична zero-day уязвимост, която може да позволи компрометиране на интернет-достъпни инсталации и достъп до всички хранилища, включително частни репозитории.

Уязвимостта все още не е получила официален CVE номер, но засяга всички версии до 0.14.2 включително, както и версиите от клона 0.15.0+dev.

Проблемът позволява на нападатели с обикновен потребителски акаунт да получат достъп до чувствителни данни, да компрометират сървъра и дори да променят съхранявания изходен код.

Как работи атаката

Уязвимостта е открита от изследователя по сигурността Jonah Burgess от Rapid7.

Става въпрос за проблем от тип Argument Injection, при който нападателят може да подава специално подготвени параметри към системни команди и по този начин да манипулира тяхното изпълнение.

Макар експлоатацията формално да изисква удостоверен потребител, рискът е значително по-висок поради стандартната конфигурация на Gogs.

По подразбиране платформата е настроена с:

  • разрешена регистрация на нови потребители (DISABLE_REGISTRATION = false);
  • неограничено създаване на репозитории (MAX_CREATION_LIMIT = -1).

Това означава, че външен нападател може самостоятелно да:

  1. регистрира нов акаунт;
  2. създаде собствено хранилище;
  3. активира функцията за rebase merge;
  4. стартира цялата атака без взаимодействие с други потребители.

Последствията могат да бъдат сериозни

След успешна експлоатация нападателите могат да:

  • получат достъп до всички публични и частни репозитории;
  • откраднат идентификационни данни и ключове за достъп;
  • променят изходния код на проекти;
  • компрометират сървъра, на който работи Gogs;
  • извършат странично придвижване към други системи в мрежата;
  • внедрят злонамерен код в процесите по разработка.

Това превръща уязвимостта в сериозна заплаха за организации, които използват Gogs за управление на собствен софтуерен код и DevOps процеси.

Корекцията вече е налична

След публичното разкриване на проблема и липса на навременен отговор от страна на проекта, разработчиците публикуваха версия 0.14.3 на 7 юни, която отстранява уязвимостта.

Поправката е внедрена чрез промяна в кода, реализирана чрез pull request #8301.

Rapid7 препоръчва всички потребители незабавно да обновят своите инсталации.

Временни мерки за защита

За организациите, които не могат веднага да приложат актуализацията, експертите препоръчват няколко временни мерки.

Забрана на регистрациите

Промяна на настройката:

DISABLE_REGISTRATION = true

Това ще предотврати създаването на нови акаунти от външни потребители и значително ще намали риска.

Ограничаване на създаването на репозитории

Промяна на:

MAX_CREATION_LIMIT = 0

Така потребителите няма да могат да създават нови хранилища, което блокира най-лесния сценарий за атака.

Проверка на настройките за Rebase Merge

Администраторите трябва да прегледат всички хранилища, в които е активирана функцията „Rebase before merging“.

Изследователите предупреждават, че тази мярка сама по себе си не е достатъчна, тъй като потребителите с административен достъп до дадено хранилище могат отново да активират функцията.

Хиляди инстанции са достъпни от интернет

Според данни на Shadowserver Foundation повече от 2300 Gogs сървъра са публично достъпни през интернет.

Разпределението показва:

  • около 1839 инстанции в Азия;
  • над 300 инстанции в Европа.

Платформата често се използва като алтернатива на:

  • GitHub Enterprise;
  • GitLab.

Това означава, че потенциално засегнатите системи съхраняват значителни количества интелектуална собственост и чувствителни данни.

Не е първият сериозен проблем за Gogs

Според Burgess новата уязвимост е сходна с други проблеми от същия клас, коригирани през последните години, включително:

  • CVE-2024-39933
  • CVE-2024-39932
  • CVE-2026-26194
  • CVE-2024-39930

Разликата е, че новооткритият проблем засяга различен кодов път, който не е бил обхванат от предишните корекции.

През декември 2025 г. Gogs отстрани и друга критична уязвимост за отдалечено изпълнение на код – CVE-2025-8110, която беше активно използвана при реални атаки срещу стотици сървъри.

Впоследствие Cybersecurity and Infrastructure Security Agency включи уязвимостта в своя каталог на активно експлоатирани слабости и предупреди, че подобни проблеми представляват сериозна заплаха за държавни и корпоративни инфраструктури.

Платформите за разработка остават привлекателна цел

Системите за управление на изходен код продължават да бъдат сред най-ценните цели за киберпрестъпниците. Те често съдържат програмни кодове, API ключове, сертификати, конфигурации и чувствителна бизнес информация, които могат да бъдат използвани за последващи атаки или компрометиране на веригата за доставка на софтуер.

По материали от Интернет

Подобни

HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip
CISA нареди спешно обновяване на FortiSandbox
18.07.2026
fortinet
Уязвимост в Claude за Chrome позволява изпълнение на автоматизирани действия
17.07.2026
claude anthropic
CISA предупреди за активни атаки срещу Microsoft SharePoint
16.07.2026
CISA__headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy