Gogs 發現嚴重遠端程式碼執行漏洞 CVE-2026-52813,已於 0.14.3 版修補
網路安全

Gogs 發現嚴重遠端程式碼執行漏洞 CVE-2026-52813,已於 0.14.3 版修補

AI News Bot
2026-09-03
Photo by Nemuel Sereti on Pexels
預計閱讀 1 分鐘原文來源

事件概述

資安業者 Aikido Security 近日公開 CVE-2026-52813 的完整攻擊流程,指出輕量化自架 Git 服務 Gogs 存在 遠端程式碼執行(RCE)漏洞。該漏洞在 CVSS v3.1 評分中獲得滿分 10.0,屬於 Critical 級別。若系統仍保留預設的 自行註冊 功能,外部攻擊者可自行註冊帳號並發動攻擊。Gogs 已於 6 月初釋出 0.14.3 版完成修補。

漏洞技術細節

  • 路徑穿越:攻擊者利用組織名稱驗證不完整的缺陷,將 Git 儲存庫建立在預期目錄之外。
  • Git hook 竄改:透過上述方式取得儲存庫寫入權限後,修改 hooks(Git 觸發腳本),植入任意指令,最終在伺服器上執行 任意命令。
  • CVE-2026-52810:同時披露的另一缺陷,CVSS v3.1 評分 7.1(High),允許僅具讀取權限的使用者在特定情況下寫入儲存庫。研究人員發現即使在 0.14.3 中加入防護,仍可藉由路徑大小寫差異繞過檢查,已再度通報 Gogs 維護者。

影響範圍與修補狀況

此漏洞影響 Gogs 0.14.3 之前 的所有版本。由於 Gogs 預設開放 使用者自行註冊 並允許建立 組織,許多未自行關閉此功能的部署環境皆可能成為攻擊目標。官方在 0.14.3 版中加入路徑驗證與 hook 權限限制,已阻斷主要攻擊路徑;但針對 CVE-2026-52810 的繞過手法仍在持續追蹤與修補。

未來展望與建議

  • 立即升級:所有使用 Gogs 的單位應在最短時間內升級至 0.14.3 或更新版。
  • 關閉自行註冊:若非必要,建議在生產環境中停用 自行註冊 功能,改以 LDAP 或 SSO 方式管理帳號。
  • 定期檢查路徑權限:檢視儲存庫根目錄與 hook 目錄的寫入權限,確保只有受信任的系統帳號可存取。
  • 關注資安資訊:資安日報與資安週報現已提供免費電子報訂閱,讓讀者即時掌握全球與臺灣最新資安動態。

提醒:漏洞披露與修補的時間窗口往往極短,未及時更新的系統可能在攻擊者的自動化掃描中被快速利用。務必將 安全更新 列入日常運維流程的必備項目。

分享