Критическая уязвимость внедрения аргументов (CVSS 9.4) в self hosted Git сервисе Gogs позволяет любому аутентифицированному пользователю удаленно выполнять код на сервере, внедряя флаг exec в git rebase через вредонос... Проблема носит системный характер: единственный мейнтейнер проекта годами игнорирует сообщения о...

Create a landscape editorial hero image for this Studio Global article: What critical unpatched remote code execution vulnerability was disclosed in the open-source Git service Gogs, what are its technical detail. Article summary: Here is a comprehensive answer covering the vulnerability, its technical details, the broader pattern of delayed response, and recommended actions.. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "How a Gogs Path Traversal Vulnerability Enables Remote Code Execution (CVE‑2025‑8110). Gogs Path Traversal and Remote Code Execution is a critical vulnerability affecting the self-" source context "Is Your Git Service Safe? How a Gogs Path Traversal Vulnerability Enables Remote Code Execution (CVE‑2025‑8110) | Ridge " Reference image 2: visual subject "How a Gogs Path Traversal Vulnerabil
Уязвимость в Gogs относится к классу внедрения аргументов (CWE-88) и скрывается в механизме обработки pull request при использовании стиля слияния «Rebase before merging» («Перебазировать перед слиянием»). Проблеме присвоен критический рейтинг CVSSv4 9.4, но на момент публикации у нее нет CVE-идентификатора .
Суть бага проста. Когда пользователь создает pull request, название его исходной ветки напрямую передается в системную команду git rebase--, который в терминальных инструментах сигнализирует об окончании опций команды .
Это значит, что если злоумышленник назовет свою ветку чем-то вроде --exec='зловредная команда'git rebase--exec как раз и предназначен для выполнения shell-команд после каждого воспроизведенного коммита. Итог — полное выполнение произвольного кода на операционной системе, с правами процесса Gogs-сервера .
Детали атаки в одном абзаце:
--exec с желаемой shell-командой Исследователь безопасности Джона Бёрджесс (Jonah Burgess) из Rapid7 Labs, обнаруживший проблему, пояснил механику прямо: «Уязвимость позволяет любому аутентифицированному пользователю добиться удаленного выполнения кода (RCE) на сервере при создании pull request. Вредоносное название ветки внедряет флаг --exec в git rebase.
Для тех, кто следит за проектом Gogs, появление еще одной критической незакрытой уязвимости не стало сюрпризом. Это последний и самый серьезный эпизод многолетней истории, в которой сообщения об ошибках безопасности натыкаются на молчание основного — и фактически единственного — разработчика.
Хронология бездействия хорошо задокументирована разными исследовательскими группами:
Эта история превратила последнее предупреждение Rapid7 в нечто большее, чем просто техническое уведомление. Как сформулировало одно из отраслевых изданий, ситуация — «напоминание об ограничениях опенсорсных проектов», зависящих от одного мейнтейнера, который не реагирует на угрозы . Без эффективного многостороннего управления широко используемый компонент критической инфраструктуры становится перманентным источником риска.
Официального исправления нет, поэтому администраторам придется использовать сочетание конфигурационных и сетевых мер нейтрализации вектора атаки.
Это самая эффективная мера. Вся цепочка атаки завязана на конкретный стиль слияния. Переключение репозиториев или всего экземпляра на «Merge commit» или «Squash» полностью исключает уязвимый код .
Для эксплуатации злоумышленнику нужен авторизованный HTTP-доступ для создания pull request. Если Gogs-сервер не обязан быть публичным, переместите его за VPN или файрвол, разрешающий подключения только доверенным внутренним пользователям. Это убирает платформу из поля зрения массовых сканеров и случайных атакующих.
Раз любой аутентифицированный пользователь может эксплуатировать баг, минимизация числа учетных записей — ключевая защита. Отключите самостоятельную регистрацию и перейдите на ручное одобрение новых пользователей. Проведите аудит текущего списка и деактивируйте устаревшие или неизвестные аккаунты .
Внедрите агрессивный мониторинг названий веток на наличие подозрительных символов: двойных дефисов (--), точек с запятой, обратных кавычек и явных токенов shell-команд вроде exec, curl или wget. Нестандартное название ветки — верный признак попытки эксплуатации .
Учитывая задокументированную картину неисправляемых критических уязвимостей, дальнейшая опора на Gogs — стратегический риск. Наиболее реалистичная альтернатива — Gitea, community-форк Gogs с развитой командой разработчиков и отзывчивым процессом обработки уязвимостей. Для команд, выбравших Gogs именно за легкость self-hosted решения, Gitea выступает почти бесшовной заменой, устраняющей узкое место единственного мейнтейнера .
Подпишитесь на страницу безопасности Gogs и релизы на GitHub. Если исправление все же опубликуют — обновляйтесь мгновенно. Но выстраивайте стратегию защиты из расчета, что модель поведения не изменится, и будущая критическая уязвимость снова останется без патча на месяцы.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Критическая уязвимость внедрения аргументов (CVSS 9.4) в self hosted Git сервисе Gogs позволяет любому аутентифицированному пользователю удаленно выполнять код на сервере, внедряя флаг exec в git rebase через вредонос...
Критическая уязвимость внедрения аргументов (CVSS 9.4) в self hosted Git сервисе Gogs позволяет любому аутентифицированному пользователю удаленно выполнять код на сервере, внедряя флаг exec в git rebase через вредонос... Проблема носит системный характер: единственный мейнтейнер проекта годами игнорирует сообщения о критических багах, что уже привело к массовым взломам и внесению уязвимости в каталог CISA [6][7][29].
Срочные меры: немедленно отключить метод слияния «Rebase before merging», ограничить сетевой доступ и рассмотреть миграцию на активно поддерживаемый форк Gitea [3][7].