CVE-2026-25232
Gogs يحتوي على ثغرة تجاوز حذف الفرع المحمي في الواجهة الإلكترونية
- تم النشر
- 19/02/2026
- محدث
- 19/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 37.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Gogs هي خدمة Git مفتوحة المصدر تُستضاف ذاتيًا. الإصدارات 0.13.4 وما دونها تحتوي على ثغرة في تجاوز التحكم بالوصول تسمح لأي مساهم في المستودع يمتلك صلاحيات الكتابة بحذف الفروع المحمية (بما في ذلك الفرع الافتراضي) عن طريق إرسال طلب POST مباشر، متجاوزًا تمامًا آلية حماية الفروع. هذه الثغرة في دالة DeleteBranchPost تتيح تصعيد الصلاحيات من مستوى الكتابة إلى مستوى المسؤول، مما يسمح للمستخدمين ذوي الصلاحيات المنخفضة بتنفيذ عمليات خطيرة كان يجب أن تقتصر على المسؤولين فقط. على الرغم من أن طبقة Git Hook تمنع بشكل صحيح حذف الفروع المحمية عبر دفع SSH، فإن عملية الحذف عبر واجهة الويب لا تُفعّل Git Hooks، مما يؤدي إلى تجاوز كامل لآليات الحماية. لاستغلال هذه الثغرة، يجب أن يمتلك المهاجمون صلاحيات الكتابة على المستودع المستهدف، وأن تكون الفروع المحمية مُهيأة على المستودع المستهدف، وأن يكون لديهم وصول إلى واجهة Gogs على الويب. تم إصلاح هذه المشكلة في الإصدار 0.14.1.
المصادر
1إثبات المفهوم لثغرة CVE-2026-25232 الأخيرة وهي ثغرة تصعيد صلاحيات موجودة في Gogs.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.