CVE-2026-52813
Gogs : Le Path Traversal dans le nom de l'organisation entraîne une RCE via les hooks Git
- Publié
- 24 juin 2026
- Mise à jour
- 26 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 63,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Gogs est un service Git auto-hébergé open source. Avant la version 0.14.3, les noms d'organisations contenant des séquences de traversée de chemin (../) sont acceptés par Gogs, et les dépôts qui leur sont associés sont écrits dans des chemins suivant ces traversées de chemin. Cela permet de stocker/récupérer des données pour des dépôts à des emplacements arbitraires du système de fichiers. En créant une structure imbriquée de dépôts Git, on peut écraser la configuration des hooks d'un autre dépôt, ce qui entraîne une exécution de code à distance (RCE). Cette vulnérabilité est corrigée dans la version 0.14.3.
Sources
1- CVE-2026-52813-Gogs-RCEDétection
CVE-2026-52813 (Gogs Path Traversal → Git Hooks RCE) analyse défensive : analyse de la cause racine et du correctif, règles de détection Sigma/SIEM, IOCs, scanner de version non intrusif. Pas de PoC armé.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.