CVE-2026-52813
Gogs: обход пути в имени организации приводит к RCE через Git-хуки
- Опубликовано
- 24 июн. 2026 г.
- Обновлено
- 26 июн. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 28 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 63,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Gogs — это открытый самохостинговый сервис Git. До версии 0.14.3 Gogs принимает имена организаций, содержащие последовательности обхода пути (../), а репозитории внутри них записываются по путям, следующим за этими обходами. Это позволяет хранить/извлекать данные репозиториев в произвольных местах файловой системы. Создавая вложенную структуру Git-репозиториев, можно перезаписать конфигурацию хуков другого репозитория, что приводит к удалённому выполнению кода (RCE). Эта уязвимость исправлена в версии 0.14.3.
Источники
1- CVE-2026-52813-Gogs-RCEОбнаружение
CVE-2026-52813 (обход каталогов в Gogs → RCE через Git-хуки): оборонительный разбор — анализ первопричины и патча, правила обнаружения Sigma/SIEM, IOC, неинтрузивный сканер версий. Без боевого PoC.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.