CVE-2026-52813
Gogs: El Path Traversal en el nombre de la organización resulta en RCE a través de Git hooks
- Publicado
- 24 jun 2026
- Actualizado
- 26 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 63,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Gogs es un servicio Git autoalojado de código abierto. Antes de la versión 0.14.3, Gogs aceptaba nombres de organización que contenían secuencias de path traversal (../), y los repositorios bajo ellas se escribían en rutas que seguían estos path traversals. Esto permite almacenar/recuperar datos de repositorios en ubicaciones arbitrarias del sistema de archivos. Al crear una estructura anidada de repositorios Git, se puede sobrescribir la configuración de hooks de otro para lograr Ejecución Remota de Código (RCE). Esta vulnerabilidad está corregida en la versión 0.14.3.
Fuentes
1- CVE-2026-52813-Gogs-RCEDetección
CVE-2026-52813 (Gogs Path Traversal → Git Hooks RCE) informe defensivo: análisis de causa raíz y del parche, reglas de detección Sigma/SIEM, IOCs, escáner de versiones no intrusivo. Sin PoC armado.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.