Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Gogs (CVE-2026-25229)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026

Descripción

Gogs es un servicio Git de código abierto autoalojado. Las versiones 0.13.4 e inferiores tienen una vulnerabilidad de control de acceso roto que permite a usuarios autenticados con acceso de escritura a cualquier repositorio modificar etiquetas pertenecientes a otros repositorios. La función UpdateLabel en la interfaz de usuario web (Web UI) (internal/route/repo/issue.go) no verifica que la etiqueta que se está modificando pertenezca al repositorio especificado en la ruta URL, lo que permite ataques de manipulación de etiquetas entre repositorios. La vulnerabilidad existe en el endpoint de actualización de etiquetas de la interfaz de usuario web (Web UI) POST /:username/:reponame/labels/edit. La función gestora UpdateLabel utiliza una función de consulta de base de datos incorrecta que omite la validación de propiedad del repositorio. Este problema ha sido corregido en la versión 0.14.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gogs:gogs:*:*:*:*:*:*:*:* 0.14.1 (excluyendo)