文章总结: Gogs开源Git服务被曝出两个严重远程代码执行漏洞CVE-2026-52813(CVSS10.0)和CVE-2026-52806(CVSS9.9),攻击者可通过路径穿越写入GitHook并结合PR合并注入实现RCE,完全控制服务器。影响版本≤0.14.2,官方已在0.14.3修复。建议立即升级,临时措施包括禁用自动merge、限制hook写入权限。 综合评分: 90 文章分类: 漏洞分析,应急响应,解决方案,WEB安全,安全工具
CVSS 10.0! Gogs爆出致命RCE漏洞,公开PoC已放出,数万自建Git服务器面临失陷!
原创
tuto tuto
杂杂咱谈
2026年6月27日 10:50 福建
在小说阅读器读本章
去阅读
一、漏洞概览
开源自建 Git 服务平台 Gogs 被曝出两枚高危/严重级别远程代码执行漏洞:
- CVE-2026-52813 (CVSS 10.0)
- CVE-2026-52806 (CVSS 9.9)
攻击者可通过漏洞链组合利用 (Chained Exploit) 实现:
远程代码执行(RCE)→ 完全控制服务器权限
公开 PoC 已发布,攻击门槛显著降低。
二、影响版本
受影响范围:
- Gogs ≤ 0.14.2
官方已在:
- 0.14.3 版本修复
三、漏洞核心问题解析
本次漏洞主要由两类问题组合形成攻击链:
1. 路径穿越 + Git Hooks 利用 (CVE-2026-52813)
攻击者可利用:
- org-name 路径处理不当
- 目录穿越 (Path Traversal)
- 写入 Git Hook 脚本
最终实现:
在服务器 Git Hook 执行任意系统命令
2. PR 合并 Git Rebase 注入 (CVE-2026-52806)
在 Pull Request 合并流程中:
- rebase 过程存在命令注入风险
- 可构造恶意 commit / branch 名称
- 触发 Git 执行异常参数解析
最终导致:
代码执行权限被提升至服务端执行环境
四、漏洞利用链 (攻击流程)
公开PoC描述的典型攻击路径如下:
- 攻击者创建恶意仓库 / PR
- 利用 org-name 路径穿越写入 Git hook
- 触发 PR merge 或 rebase 操作
- Git hook 被自动执行
- 服务器执行攻击者命令
- 获得 RCE → 进一步横向移动
一句话总结:
“从 Git 操作 → 自动执行系统命令 → 完全沦陷服务器”
五、风险影响
一旦被利用,攻击者可能获得:
- 服务器 Shell 控制权
- 源代码泄露(全部仓库)
- CI/CD 流程劫持
- Docker / 内网横向渗透
- 持久化后门 (Git hook 常驻)
特别是:
自建 Git 服务器(内网部署)风险更高
六、修复与缓解建议
官方修复
请立即升级:
- 升级至 Gogs 0.14.3
临时缓解措施(无法升级时)
建议:
- 禁用 PR 自动 merge / rebase
- 限制 Git hook 写入权限
- 禁止非可信用户创建组织 / 仓库
- 审计
.git/hooks目录权限 - 在反向代理层限制异常路径访问
七、参考信息
- PoC(GitHub Gist): PoC 技术细节
八、总结
这次 Gogs 的漏洞本质并不复杂,但危险点在于:
“Git 工作流本身被武器化”
一旦攻击者进入 PR / hook 流程,就能将正常 DevOps 操作转化为远程代码执行入口。
Simple #Gogs #CVE-2026-52813 #CVE-2026-52806
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:杂杂咱谈 tuto tuto《CVSS 10.0! Gogs爆出致命RCE漏洞,公开PoC已放出,数万自建Git服务器面临失陷!》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论