PT-2026-20320 · Gogs · Gogs

Tenbbughunters

·

Publicado

2026-02-17

·

Atualizado

2026-03-03

·

CVE-2026-25120

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Gogs 0.13.4 e anteriores
Descrição O Gogs, um serviço Git auto-hospedado, possui uma falha onde a API DeleteComment não verifica adequadamente se um comentário pertence ao repositório especificado na URL. Isso permite que um administrador do repositório exclua comentários de qualquer outro repositório ao fornecer IDs de comentários arbitrários, contornando efetivamente os controles de autorização. A função DeleteComment recupera um comentário por ID sem validar a propriedade do repositório, e a função DeleteCommentByID do Database não realiza a validação do repositório. O endpoint de API vulnerável é /owner/repo/issues/comments/:id/delete. O parâmetro vulnerável é :id, representando o ID do comentário.
Recomendações Atualize para a versão 0.14.0 ou posterior para corrigir esta falha.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25120
GHSA-JJ5M-H57J-5GV7
GO-2026-4501
SUSE-SU-2026:0757-1

Produtos afetados

Gogs