CVE-2026-52806
Gogs: RCE tramite iniezione di argomenti in git rebase --exec durante il merge di pull request
- Pubblicato
- 24 giu 2026
- Aggiornato
- 26 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 94,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Gogs è un servizio Git self-hosted open source. Prima della versione 0.14.3, Gogs consente agli utenti autenticati di ottenere l'esecuzione remota di codice (RCE) sul server creando una pull request con un nome di branch appositamente predisposto che inietta il flag `--exec` nel comando `git rebase` durante l'operazione di merge "Rebase before merging". Questa vulnerabilità è corretta nella versione 0.14.3.
Fonti
1- CVE-2026-52806Exploit
Gogs RCE tramite iniezione di argomenti in git rebase (CWE-88) — Python PoC. CVE-2026-52806
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.