CVE-2026-52813
Gogs: اجتياز المسار في اسم المنظمة يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد عبر خطافات Git
- تم النشر
- 24/06/2026
- محدث
- 26/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 63.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Gogs هي خدمة Git مفتوحة المصدر تُستضاف ذاتيًا. قبل الإصدار 0.14.3، كانت أسماء المؤسسات التي تحتوي على تسلسلات اجتياز المسار (../) مقبولة من قبل Gogs، ويتم كتابة المستودعات الموجودة تحتها في مسارات تتبع عمليات اجتياز المسار هذه. وهذا يسمح بتخزين/استرجاع بيانات المستودعات في مواقع عشوائية على نظام الملفات. من خلال إنشاء بنية متداخلة من مستودعات Git، يمكن للمرء الكتابة فوق إعدادات خطافات (hooks) الخاصة بمستودع آخر مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE). تم إصلاح هذه الثغرة الأمنية في الإصدار 0.14.3.
المصادر
1CVE-2026-52813 (Gogs Path Traversal → Git Hooks RCE) تقرير دفاعي: تحليل السبب الجذري والتصحيح، قواعد كشف Sigma/SIEM، مؤشرات الاختراق (IOCs)، ماسح إصدارات غير تدخلي. لا يحتوي على PoC مسلّح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.