CVE-2026-52813
Gogs: संगठन नाम में पाथ ट्रैवर्सल Git हुक्स के माध्यम से RCE का कारण बनता है
- प्रकाशित
- 24 जून 2026
- अद्यतन
- 26 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 63.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Gogs एक ओपन सोर्स सेल्फ-होस्टेड Git सेवा है। 0.14.3 से पहले, पाथ ट्रैवर्सल सीक्वेंस (../) वाले संगठन नाम Gogs द्वारा स्वीकार किए जाते हैं, और उनके अंतर्गत रिपॉजिटरी इन पाथ ट्रैवर्सल्स का अनुसरण करने वाले पथों पर लिखी जाती हैं। यह फाइलसिस्टम पर मनमाने स्थानों पर रिपॉजिटरी के लिए डेटा संग्रहीत/पुनर्प्राप्त करने की अनुमति देता है। Git रिपॉजिटरी की नेस्टेड संरचना बनाकर, कोई दूसरे के हुक कॉन्फ़िगरेशन को अधिलेखित कर सकता है, जिसके परिणामस्वरूप रिमोट कोड निष्पादन (RCE) होता है। यह भेद्यता 0.14.3 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-52813-Gogs-RCEपता लगाना
CVE-2026-52813 (Gogs Path Traversal → Git Hooks RCE) रक्षात्मक रिपोर्ट: मूल कारण और पैच विश्लेषण, Sigma/SIEM पहचान नियम, IOCs, गैर-हस्तक्षेपी संस्करण स्कैनर। कोई शस्त्रीकृत PoC नहीं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।