Kritične RCE ranjivosti u Gogs, n8n i CircleCI alatima

Gogs, n8n i CircleCI MCP Server dobili su zakrpe za kritične propuste koji mogu dovesti do udaljenog izvršavanja koda. Gogsova ranjivost CVE-2026-52813 nosi ocenu CVSS 10,0 i rešena je u verziji 0.14.3; n8n je ispravio CVE-2026-33696, ocenjen sa 9,4, u verzijama 2.14.1, 2.13.3 i 1.123.27; paket @circleci/mcp-server-circleci zakrpljen je u verziji 0.19.2.
Gogs: putanja organizacije vodi do Git hook-ova
Problem u Gogs-u nastaje jer nazivi organizacija koji sadrže sekvence za obilazak putanje, poput ../, mogu biti prihvaćeni. Repozitorijumi se potom upisuju na lokacije koje slede tako oblikovanu putanju u sistemu datoteka.
Napadač može da napravi ugnježdenu strukturu Git repozitorijuma i prepiše konfiguraciju hook-ova drugog repozitorijuma. Posledica je mogućnost izvršavanja koda na serveru. Verzija 0.14.3 istovremeno donosi ispravke za CVE-2026-52810, logičku grešku pri pisanju u repozitorijume samo za čitanje, i XSS propust GHSA-6vxv-wg6j-5qwp u komponenti jsvine/notebookjs.
n8n i CircleCI: tok rada kao put do izvršavanja koda
U n8n-u autentifikovani korisnik koji ima pravo da kreira ili menja workflow može da iskoristi prototype pollution u XML i GSuiteAdmin čvorovima. Sam propust može oboriti n8n instancu, a povezivanjem sa drugim koracima omogućava izvršavanje komandi sa privilegijama korisnika procesa n8n-a.
U CircleCI MCP Serveru posebno oblikovan zahtev može zaobići odbranu zasnovanu na HTTP zaglavljima Host i Origin. Nakon toga napadač može da komunicira sa povezanim alatima, pokrene pipeline sa sopstvenom konfiguracijom i izvrši komande kroz token organizacije, čime su ugrožene tajne za izgradnju i identiteti u oblaku.
Širi obrazac: pouzdane komponente nisu automatska zaštita
Ista nedelja donela je i istraživanje o zloupotrebi Microsoft Defender drajvera BTR.sys, kao i kampanju u kojoj Grandoreiro koristi legitimnu aplikaciju Duplicate Files Finder za DLL sideloading. Poređenje sa slučajem slučajem eskalacije na SYSTEM u Windowsu pokazuje da put do visokih privilegija može zavisiti od kombinacije propusta i legitimnih mehanizama.
Za poslovne timove prioritet je jasan: utvrditi gde su Gogs, n8n i CircleCI MCP Server izloženi, proveriti instalirane verzije i bez odlaganja primeniti dostupne zakrpe. Prava za uređivanje workflow-a, pokretanje pipeline-a i pristup tajnama treba svesti na neophodan minimum, jer takve dozvole u ovim scenarijima postaju deo granice bezbednosti.

