PT-2025-50327 · Gogs · Gogs

CVE-2025-8110

·

Publicado

2025-10-30

·

Atualizado

2026-08-01

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Gogs versões anteriores a 0.13.0
Description Uma falha de traversal de caminho existe na API PutContents do Gogs, um serviço Git auto-hospedado. O problema decorre do manuseio inadequado de links simbólicos, o que permite que atacantes autenticados ignorem os limites de segurança e escrevam conteúdo arbitrário em arquivos fora do diretório pretendido do repositório. Isso pode levar à execução remota de código (RCE) ao sobrescrever arquivos sensíveis, como arquivos de configuração do git, cron jobs, scripts de hook ou arquivos de aplicação web. A falha tem sido explorada ativamente como um zero-day, com mais de 700 instâncias comprometidas conhecidas globalmente. Atacantes utilizaram este mecanismo para movimentação lateral, roubo de dados e exfiltração de código-fonte.
Recommendations Atualize para o Gogs versão 0.13.0 ou posterior. Desative a API PutContents. Bloqueie requisições PUT para o endpoint /api/v1/repos/*/contents/*. Desative o registro aberto de usuários. Restrinja a exposição do servidor à internet utilizando VPNs ou listas de permissão de IP. Isole os sistemas afetados e monitore os logs em busca de requisições PUT incomuns ou gravações de arquivos inesperadas pelo processo do Gogs.

Exploit

Correção

DoS

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15737
CVE-2025-8110
GHSA-MQ8M-42GH-WQ7R
GO-2025-4225
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0037-1

Produtos afetados

Gogs