新聞

輕量化自架Git服務Gogs被揭露一項CVSS滿分的重大遠端程式碼執行漏洞。資安業者Aikido Security近日公開CVE-2026-52813完整攻擊流程,攻擊者可利用組織名稱驗證不完整造成的路徑穿越漏洞,將Git儲存庫建立在原定目錄之外,進一步竄改Git hook並在伺服器執行任意命令。這項漏洞影響Gogs 0.14.3之前版本,Gogs已於6月初發布0.14.3完成修補

CVE-2026-52813的CVSS v3.1風險分數為10.0分,屬於重大(Critical)風險等級。由於Gogs預設開放使用者自行註冊帳號並建立組織,因此在維持這項預設設定的環境中,外部攻擊者可自行建立帳號後發動攻擊。

Aikido Security這次也揭露另一項存取權限漏洞CVE-2026-52810,CVSS v4.0風險分數為7.1分,屬於高(High)風險等級,可讓原本僅具讀取權限的使用者,在特定情況下寫入儲存庫。Gogs雖在0.14.3加入修補措施,但研究人員後續發現,仍可利用路徑大小寫差異繞過檢查,並已再次通知Gogs維護者。