CVE-2026-52813
위험게시됨
Gogs: 조직 이름의 경로 탐색으로 Git 훅을 통한 RCE 발생
- 게시됨
- 2026. 6. 24.
- 업데이트됨
- 2026. 6. 26.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 28.
기본 CVSS
10.0/ 10위험
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H1.1%
낮음 · 다음 30일
- 백분위수
- 63.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Gogs는 오픈 소스 자체 호스팅 Git 서비스입니다. 0.14.3 이전 버전에서는 경로 탐색 시퀀스(../)를 포함한 조직 이름이 Gogs에 허용되며, 해당 조직 아래의 저장소는 이러한 경로 탐색을 따르는 경로에 기록됩니다. 이로 인해 파일 시스템의 임의 위치에 있는 저장소에 대한 데이터를 저장/검색할 수 있습니다. Git 저장소의 중첩 구조를 생성하면 다른 저장소의 훅 구성을 덮어써서 원격 코드 실행(RCE)을 유발할 수 있습니다. 이 취약점은 0.14.3에서 수정되었습니다.
소스
1CVE-2026-52813 (Gogs Path Traversal → Git Hooks RCE) 방어적 분석서: 근본 원인 및 패치 분석, Sigma/SIEM 탐지 규칙, IOCs, 비침습적 버전 스캐너. 무기화된 PoC 없음.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.