Vulnerabilidad en Gogs (CVE-2026-25242)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026
Descripción
Gogs es un servicio Git autoalojado de código abierto. Las versiones 0.13.4 e inferiores exponen endpoints de carga de archivos no autenticados por defecto. Cuando la configuración global RequireSigninView está deshabilitada (por defecto), cualquier usuario remoto puede cargar archivos arbitrarios al servidor a través de /releases/attachments y /issues/attachments. Esto permite que la instancia sea utilizada indebidamente como un host de archivos público, lo que podría llevar al agotamiento del disco, al alojamiento de contenido o a la entrega de malware. Los tokens CSRF no mitigan este ataque debido a la emisión de cookies del mismo origen. Este problema ha sido solucionado en la versión 0.14.1.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gogs:gogs:*:*:*:*:*:*:*:* | 0.14.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



