VMTech
Обсудить проект

Gogs закрыла критическую RCE через Git-хуки в версии 0.14.3

Gogs закрыла критическую RCE через Git-хуки в версии 0.14.3

Разработчики Gogs выпустили версию 0.14.3, устраняющую критическую уязвимость CVE-2026-52813 с оценкой CVSS 10,0. Ошибка позволяла добиться удалённого выполнения кода через Git-хуки. Одновременно в обновление вошли исправления логической ошибки CVE-2026-52810 и XSS-уязвимости в устаревшей библиотеке jsvine/notebookjs, применяемой для отображения файлов Jupyter Notebook.

Проблему CVE-2026-52813 обнаружила и сообщила о ней Aikido Security. Согласно июньскому бюллетеню 2026 года, Gogs принимал названия организаций с последовательностями обхода каталогов вида ../. Репозитории в таких организациях записывались по путям, сформированным с учётом этих последовательностей.

Как возникает выполнение кода

Недостаток давал возможность сохранять и получать данные репозиториев в произвольных местах файловой системы. Исследователи описали цепочку с вложенными Git-репозиториями: она позволяет перезаписать конфигурацию хуков одного репозитория через другой и в итоге выполнить код на сервере.

Уязвимость относится к максимальному уровню критичности, поэтому операторам Gogs следует оценить затронутые экземпляры без промедления. Исправление доступно в Gogs 0.14.3. Помимо обновления, стоит проверить, какие учётные записи могут создавать организации и репозитории, а также изучить журналы на предмет необычных имён организаций и операций с Git-хуками.

Другие критические исправления недели

В n8n закрыта CVE-2026-33696 с CVSS 9,4. Уязвимость затрагивает open-source платформу автоматизации workflow: аутентифицированный пользователь, имеющий право создавать или изменять сценарии, мог использовать загрязнение прототипов в узлах XML и GSuiteAdmin. Само загрязнение прототипов способно привести к отказу в обслуживании, а в цепочке с другими действиями — к выполнению команд от имени пользователя процесса n8n.

Патчи для n8n выпущены в версиях 2.14.1, 2.13.3 и 1.123.27. Уязвимость обнаружил исследователь Саймон Кёк. Риск особенно важен для инсталляций, где права на редактирование workflow выданы широкому кругу сотрудников или внешним пользователям.

Тема повышения привилегий в Windows также остаётся актуальной: повышение привилегий Lazarus в Windows показывает, почему организациям важно своевременно устанавливать исправления и ограничивать возможности запуска кода на конечных устройствах. В случае Gogs и n8n практический минимум — установить указанные версии, пересмотреть доступ к созданию репозиториев и сценариев, а затем проверить следы нештатных изменений в конфигурации.

Что проверить администраторам

  • Обновить Gogs до версии 0.14.3.
  • Обновить n8n до 2.14.1, 2.13.3 или 1.123.27 в зависимости от ветки продукта.
  • Ограничить круг пользователей, которые могут создавать организации, репозитории и workflow.
  • Проверить журналы и файловую систему на подозрительные пути, изменения Git-хуков и незнакомые сценарии автоматизации.

Для бизнеса эти случаи подтверждают простое правило: критические обновления систем разработки и автоматизации нужно применять в приоритетном порядке, а права на изменение исполняемых конфигураций — выдавать только тем, кому они необходимы для работы.

#cybersecurity#vulnerability#rcepatching#devsecops
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 20.08.2026
Instagram

Gogs закрыла критическую RCE через Git-хуки в версии 0.14.3

Открыть публикацию в Instagram ↗