CVE-2026-52806
Gogs: पुल रिक्वेस्ट मर्ज में git rebase --exec आर्गुमेंट इंजेक्शन के माध्यम से RCE
- प्रकाशित
- 24 जून 2026
- अद्यतन
- 26 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Gogs एक ओपन सोर्स सेल्फ-होस्टेड Git सेवा है। 0.14.3 से पहले, Gogs प्रमाणित उपयोगकर्ताओं को सर्वर पर रिमोट कोड एक्ज़ीक्यूशन (RCE) प्राप्त करने की अनुमति देता है, जो एक विशेष रूप से तैयार किए गए ब्रांच नाम के साथ पुल रिक्वेस्ट बनाकर किया जाता है, जो "Rebase before merging" मर्ज ऑपरेशन के दौरान git rebase कमांड में --exec फ्लैग इंजेक्ट करता है। यह भेद्यता 0.14.3 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-52806एक्सप्लॉइट
git rebase में तर्क इंजेक्शन के माध्यम से Gogs RCE (CWE-88) — Python PoC। CVE-2026-52806
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।