【误差通告】Gogs路径遍历远程代码执行误差(CVE-2026-52813)
宣布时间 2026-06-25一、误差概述

Gogs是一款使用Go语言开发的开源自托管Git服务平台,可用于搭建企业或小我私家代码托管系统,支持Git客栈管理、组织与团队管理、权限控制、问题跟踪、代码审查、Webhook及API等功效,具有安排简朴、资源占用较低和跨平台运行等特点。
2026年6月25日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Gogs路径遍历远程代码执行误差。该误差保存于internal/database/org.go等相关代码中,由于系统未对组织名称中的路径遍历序枚举行严酷校验,导致客栈可被建设到预期目录之外。攻击者可结构恶意组织名称,将嵌套Git客栈写入其他客栈的外地事情目录,改动hooks/update等Git Hooks剧本并触发执行,从而以Gogs服务历程身份执行恣意下令。
二、影响规模
Gogs < 0.14.3
在默认允许用户自行注册并建设组织的设置下,未经管理员授权的外部用户可能注册通俗账户,并通过组织建设及客栈操作完成误差使用。
三、清静步伐
3.1 升级版本
官方已宣布修复补丁,以修复该误差
Gogs >= 0.14.3
下载链接:
https://github.com/gogs/gogs/releases
3.2 暂时步伐
若暂时无法升级,建议接纳以下步伐降低误差使用危害:
关闭用户自助注册功效,仅允许管理员建设受信任账户;
限制通俗用户建设组织、客栈以及挪用相关API的权限;
在反向代理、WAF或API网关层阻挡组织名称及相关参数中的、、URL编码路径脱离符和双重编码内容;
对组织名称、用户名及客栈名称实验严酷白名单校验,仅允许字母、数字、连字符和下划线等清静字符;
榨取直接使用用户输入拼接文件系统路径,并在路径操作前执行规范化处置惩罚;
校验规范化后的目的路径必需位于预设客栈存储根目录之内;
以低权限自力账户运行Gogs,限制其对系统目录、设置目录和其他营业目录的写入权限;
对Git Hooks目录实验特殊会见控制,榨取通俗客栈操作修改hooks/update等服务器端Hook文件;
限制Gogs容器文件系统权限,启用只读根文件系统,并仅挂载须要的数据目录;
检查data/tmp/local-r、客栈存储目录及其他可写目录中是否保存异常嵌套的.git目录或Hook剧本;
审计近期组织建设、客栈建设、API挪用、Git Push及服务历程下令执行日志;
若发明异常Hook文件、可疑组织名称或下令执行痕迹,应连忙隔离服务器,并轮换数据库密码、API令牌、SSH密钥及其他凭证。
3.3 通用建议
按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
使用企业级清静产品,提升企业的网络清静性能。
增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
启用强密码战略并设置为按期修改。
3.4 参考链接
https://github.com/gogs/gogs/security/advisories/GHSA-c39w-43gm-34h5/
https://nvd.nist.gov/vuln/detail/CVE-2026-52813


京公网安备11010802024551号