Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Gogs (CVE-2026-25232)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026

Descripción

Gogs es un servicio Git de código abierto autoalojado. Las versiones 0.13.4 e inferiores tienen una vulnerabilidad de omisión de control de acceso que permite a cualquier colaborador del repositorio con permisos de escritura eliminar ramas protegidas (incluida la rama predeterminada) enviando una solicitud POST directa, omitiendo completamente el mecanismo de protección de ramas. Esta vulnerabilidad en la función DeleteBranchPost permite la escalada de privilegios de nivel de escritura a nivel de administrador, permitiendo a usuarios con pocos privilegios realizar operaciones peligrosas que deberían estar restringidas solo a administradores. Aunque la capa de Git Hook previene correctamente la eliminación de ramas protegidas a través de push SSH, la operación de eliminación de la interfaz web no activa los Git Hooks, lo que resulta en una omisión completa de los mecanismos de protección. Para explotar esta vulnerabilidad, los atacantes deben tener permisos de escritura en el repositorio objetivo, ramas protegidas configuradas en el repositorio objetivo y acceso a la interfaz web de Gogs. Este problema ha sido solucionado en la versión 0.14.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gogs:gogs:*:*:*:*:*:*:*:* 0.14.1 (excluyendo)