
[MIRROR] Informe completo de investigación de vulnerabilidad de seguridad CVE-2025-68971
El 22 de diciembre de 2025, se descubrió una vulnerabilidad de seguridad CVE 2025-68971 (CVSS: 5.5/MEDIUM) en la aplicación de código abierto Forgejo 13.0.3, detectada por primera vez en el sistema operativo FreeBSD14. Provocó que el sistema operativo entrara en una matanza masiva de todas las aplicaciones y servicios del sistema debido a la falta de memoria, ya que Forgejo acaparó toda la memoria libre disponible del sistema operativo para almacenar temporalmente fragmentos de subida de archivos adjuntos. Cada vez que un usuario sube un archivo adjunto de tamaño mayor al que la memoria completa del sistema operativo puede manejar, el sistema operativo no tiene más opción que matar todos los servicios y aplicaciones y reiniciar su tiempo de ejecución. La matanza incluye, entre otros, la interfaz gráfica de usuario y servicios de red como XOrg, el administrador de escritorio LXQt, el servidor proxy inverso Nginx y el servidor SSH. El efecto colateral es la pérdida y corrupción de datos debido a la terminación inesperada del programa.
El 16 de enero de 2026, el equipo de seguridad de Forgejo parcheó la mediación de la vulnerabilidad de seguridad en la versión 14.0.0 y para el 11 de marzo de 2026, las versiones 14.0.0, 14.0.1 y 14.0.2 fueron probadas y verificadas de que la vulnerabilidad de seguridad estaba corregida. La conclusión es que el público DEBE actualizar Forgejo a la versión 14.0.2 o superior para mitigar esta vulnerabilidad.
Eso es todo. De lo contrario, este informe detalla la vulnerabilidad y sus datos de mediación únicamente con fines de archivo y educativos.
Consulte la sección Releases para la versión más reciente del informe.
Para asegurar el contenido contra modificaciones no autorizadas a nivel de bits (0|1), estos están firmados criptográficamente utilizando una o más herramientas de criptografía, como, pero no limitado a:
La clave pública y el certificado asociado están adjuntos. Solo el propietario principal mantiene y conserva las claves privadas. Para verificar la integridad del contenido:
.asc con el mismo nombre)..gpg).$ gpg --no-default-keyring --keyring /path/to/public.gpg --verify /path/to/file.asc
.sig/.sign con el mismo nombre)..pem) que contiene la clave pública.$ openssl dgst -verify /path/to/pubkey.pem -signature /path/to/file.sig /path/to/file
Este decreto define la política del proyecto sobre el uso de Inteligencia Artificial. Las siguientes secciones enumeran las actividades del ciclo de vida de los datos e indican si se utiliza I.A. A menos que se indique explícitamente lo contrario (por ejemplo, implementación con detalles específicos), la I.A. no se utiliza para estas tareas.
[!Note]
Ejemplos de actividades:
- Realizar búsquedas web mejoradas debido a la contaminación de los motores de búsqueda por contenido basura generado por I.A.
- Realizar medios completamente autogenerados, como, pero no limitado a, imágenes, videos y audios.
[!Note]
Ejemplos de actividades:
- Realizar desarrollo de procesos de múltiples pasos.
- Realizar saneamiento de datos como limpieza y deduplicación de datos.
- Realizar conversión de compatibilidad de formatos de datos.
- Construir y optimizar bibliotecas de procesamiento de datos.
- Escalar una imagen con una red neuronal que no es alcanzable con tecnologías de manipulación de imágenes convencionales.
[!Note]
Ejemplos de actividades:
- Realizar detección de seguridad y amenazas.
- Realizar cifrado de
Data at Resty monitoreo de salud.- Realizar gestión de almacenamiento de datos cifrados.
- Realizar mantenimiento automatizado del almacenamiento de datos.
- Realizar monitoreo de salud y mitigación de dispositivos de almacenamiento de datos.
[!Note]
Ejemplos de actividades:
- Realizar análisis de datos de múltiples pasos.
- Realizar detección y reconocimiento de patrones.
- Desarrollar modelos predictivos.
- Desarrollar modelos de consultas en lenguaje natural.
- Crear modelos de redes neuronales de inteligencia artificial basados en fuentes de datos.
- Optimizar el aprendizaje por transferencia, ajuste de hiperparámetros, etc. de la inteligencia artificial.
[!Note]
Ejemplos de actividades:
- Realizar pruebas simuladas de casos de uso del usuario final.
- Realizar pruebas de cordura automatizadas.
- Realizar pruebas de penetración y seguridad.
- Realizar pruebas de detección de anomalías.
- Realizar validaciones de esquemas.
- Realizar pruebas automatizadas de pipelines de datos.
[!Note]
Ejemplos de actividades:
- Realizar creación de visualizaciones gráficas de datos basadas en fuentes de datos.
- Realizar paneles resumidos con diseño gráfico y fuentes de datos.
- Realizar redacción de informes.
- Realizar proyecciones de predicciones.
[!Note]
Ejemplos de actividades:
- Realizar filtración y eliminación de información de identificación personal (PII).
- Realizar comprobaciones de cumplimiento normativo (por ejemplo, filtración, censura, eliminación de datos según lo requerido por la ley).
- Realizar monitoreo y validación de cumplimiento.
- Realizar seguimiento y análisis de linaje de datos.
- Realizar análisis de pistas de auditoría de datos.
[!Note]
Ejemplos de actividades:
- Realizar creación de metadatos de documentos.
- Realizar traducción de documentos.
- Procesar licenciamiento y gestión de publicación de datos.