PT-2026-23487 · Gogs · Gogs

Rezmoss

·

Publicado

2026-02-13

·

Atualizado

2026-03-25

·

CVE-2026-26196

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Gogs anteriores à 0.14.2
Descrição A API do Gogs aceita tokens em parâmetros de URL, especificamente token e access token. Isso pode levar à divulgação de informações, já que esses tokens podem ser registrados, armazenados no histórico do navegador ou enviados em cabeçalhos de referência. A API verifica tokens em parâmetros de consulta de URL antes de verificar o cabeçalho Authorization. Rotas da API aceitam solicitações autenticadas por token. Isso permite o reuso potencial de tokens até que sejam revogados.
Recomendações As versões anteriores à 0.14.2 devem ser atualizadas para a versão 0.14.2. Cabeçalhos de autenticação devem ser usados exclusivamente para transmissão de tokens. Parâmetros de token devem ser bloqueados no nível do proxy ou WAF. As strings de consulta devem ser removidas dos logs. Deve ser definida uma política de referência estrita.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06148
CVE-2026-26196
GHSA-X9P5-W45C-7FFC
GO-2026-4619
SUSE-SU-2026:1042-1

Produtos afetados

Gogs