Активна експлоатация на уязвимост в Gogs поставя self-hosted Git среди под риск
Американската агенция по киберсигурност CISA включи критична уязвимост в Gogs в своя каталог с активно експлоатирани уязвимости (KEV), след като бяха потвърдени реални атаки в интернет среда.
Уязвимостта, проследявана като CVE-2025-8110, засяга начина, по който Gogs обработва символни връзки при редакция на файлове в Git хранилища. При успешно използване, тя може да позволи запис извън рамките на репозитория и да доведе до изпълнение на произволен код на сървъра.
Как работи атаката
Според анализи на изследователи по сигурността, атакуващият може да:
създаде Git репозитория със символна връзка към чувствителен файл в системата;
използва API функцията за запис на съдържание, за да презапише този файл;
модифицира конфигурации, свързани с Git или SSH, което отваря път към изпълнение на команди.
Този подход заобикаля защитни механизми, въведени при предходни уязвимости, и показва еволюция в техниките за атака срещу self-hosted DevOps платформи.
Реално въздействие
Наблюдавани са стотици компрометирани Gogs инстанции, като значителна част от публично достъпните сървъри остават изложени. Gogs често се използва в:
вътрешни DevOps среди,
малки и средни екипи,
изолирани инфраструктури без постоянен мониторинг.
Към момента официален пач все още не е публикуван, въпреки че корекции вече са подготвени от поддържащия екип на проекта.
DIAMATIX Perspective
Този случай ясно показва защо self-hosted не означава автоматично secure.
Git услугите често се възприемат като „вътрешни“ и с нисък риск, но реалността е различна:
DevOps инструментите са високостойностна цел – достъп до код, ключове и CI/CD процеси.
Path traversal уязвимостите често водят до пълен контрол над системата, а не само до изтичане на данни.
Липсата на пач увеличава значението на компенсиращи мерки.
От практическа гледна точка, организациите трябва да:
ограничат публичния достъп до Git услуги;
изключат отворената регистрация;
наблюдават аномалии в Git конфигурации и файловата система;
включат DevOps компонентите в SOC и SIEM/XDR мониторинг.
Препоръчителни действия
Ограничете достъпа до Gogs чрез VPN или allow-list.
Изключете публичната регистрация.
Следете за неочаквани промени в Git конфигурационни файлове.
Подгответе план за бързо прилагане на пач веднага след официалното му публикуване.
Trusted · Innovative · Vigilant
Източници:
CISA – Known Exploited Vulnerabilities Catalog
Wiz Research – Gogs zero-day analysis
Censys – Exposure statistics for Gogs servers
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






