Vulnerabilidad en Gogs (CVE-2026-25232)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026
Descripción
Gogs es un servicio Git de código abierto autoalojado. Las versiones 0.13.4 e inferiores tienen una vulnerabilidad de omisión de control de acceso que permite a cualquier colaborador del repositorio con permisos de escritura eliminar ramas protegidas (incluida la rama predeterminada) enviando una solicitud POST directa, omitiendo completamente el mecanismo de protección de ramas. Esta vulnerabilidad en la función DeleteBranchPost permite la escalada de privilegios de nivel de escritura a nivel de administrador, permitiendo a usuarios con pocos privilegios realizar operaciones peligrosas que deberían estar restringidas solo a administradores. Aunque la capa de Git Hook previene correctamente la eliminación de ramas protegidas a través de push SSH, la operación de eliminación de la interfaz web no activa los Git Hooks, lo que resulta en una omisión completa de los mecanismos de protección. Para explotar esta vulnerabilidad, los atacantes deben tener permisos de escritura en el repositorio objetivo, ramas protegidas configuradas en el repositorio objetivo y acceso a la interfaz web de Gogs. Este problema ha sido solucionado en la versión 0.14.1.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gogs:gogs:*:*:*:*:*:*:*:* | 0.14.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



