CVE-2026-25232
Gogs presenta una Bypass dell'Eliminazione dei Branch Protetti nell'Interfaccia Web
- Pubblicato
- 19 feb 2026
- Aggiornato
- 19 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 37,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Gogs è un servizio Git open source self-hosted. Le versioni 0.13.4 e precedenti presentano una vulnerabilità di bypass del controllo degli accessi che consente a qualsiasi collaboratore del repository con permessi di scrittura di eliminare branch protetti (incluso il branch predefinito) inviando una richiesta POST diretta, bypassando completamente il meccanismo di protezione dei branch. Questa vulnerabilità nella funzione DeleteBranchPost consente un'escalation dei privilegi dal livello Write al livello Admin, permettendo agli utenti con privilegi bassi di eseguire operazioni pericolose che dovrebbero essere riservate esclusivamente agli amministratori. Sebbene il layer Git Hook impedisca correttamente l'eliminazione dei branch protetti tramite push SSH, l'operazione di eliminazione tramite interfaccia web non attiva i Git Hook, determinando un bypass completo dei meccanismi di protezione. Per sfruttare questa vulnerabilità, gli attaccanti devono avere permessi di scrittura sul repository di destinazione, branch protetti configurati sul repository di destinazione e accesso all'interfaccia web di Gogs. Questo problema è stato risolto nella versione 0.14.1.
Fonti
1Proof of concept per la recente CVE-2026-25232, una vulnerabilità di escalation dei privilegi presente in Gogs.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.