Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine kritische Schwachstelle ist in Gogs, dem Open Source Self-hosted Git Service, offenbart worden, der die Ausführung von Remote-Code (CERs) durch authentifizierte Benutzer unter relativ einfachen Bedingungen ermöglicht. Laut der öffentlichen Analyse des Sicherheitsunternehmens, das es gemeldet hat, erhält der Ausfall eine hohe Punktzahl im CVSS-System und hat im Moment keine CVE-Kennung oder einen offiziellen Patch zur Verfügung, so dass viele Einrichtungen sofort gefährdet sind.
Das Problem nutzt eine legitime Git-Funktion: Der Befehl git rebase unterstützt die Option --exec, die nach jedem Commit während einer Rebase einen Shell-Befehl ausführt. In Gogs kann ein Angreifer diese Flagge in den Namen eines schädlichen Zweigs einfügen und, wenn die Instanz konfiguriert ist, um den Betrieb von "Rebase vor dem Schmelzen" zu ermöglichen, den Server dazu veranlassen, beliebigen Code bei der Ausführung der Rebase auszuführen. Besonders beunruhigend über diesen Vektor ist, dass er keine Administratorrechte oder die Interaktion anderer Benutzer benötigt: In Einrichtungen mit Standardkonfiguration kann jedes registrierte Konto ein Repository erstellen und wird sein Eigentümer sein, die Rebase-Option auf der Schnittstelle aktivieren und die Operation aus seinem eigenen Repository auslösen.

Die operativen Auswirkungen sind ernst. Ein erfolgreicher Angreifer kann die Ausführung auf dem Gogs-Server, Exfilter Private Repositories, Flip-Anmeldeinformationen, seitlich über das Netzwerk bewegen und den gespeicherten Code ändern. In multi-user oder multi-tenant Umgebungen führt dies zu einer Gefahr des Fluges zwischen Mietern, mit der Exposition von Projekten und Fremdgeheimnissen, die in der gleichen Maschine untergebracht sind. Darüber hinaus erhöhen die einfache Bedienung und die Existenz eines Metasploit-Moduls, das die gesamte Kette automatisiert, die Wahrscheinlichkeit von realen und massiven Angriffen gegen ungeschützte Instanzen.
Solange es keinen offiziellen Patch gibt, ist es notwendig, dringend zu handeln und defensive Gegenmaßnahmen anzuwenden, die die Angriffsfläche reduzieren. Die unmittelbarsten und praktischen Maßnahmen umfassen die Deaktivierung der öffentlichen Benutzerregistrierung, um die Angreifer daran zu hindern, neue Konten zu erstellen (z.B. durch Konfigurieren von DISABLE _ REGISTRATION = true in app.ini), die Erstellung von Repositorien durch normale Benutzer einzuschränken oder zu untersagen (z.B. MAX _ CREATION _ LIMIT = 0) und die Rebase Option als Fusionsmethode zu deaktivieren, bis eine Korrektur zur Verfügung steht. Es ist auch umsichtig, alle Repositories mit einer aktivierten Rebase zu prüfen und zu überprüfen, wer Schreib- und Fusionsgenehmigungen hat.
Erkennung und Forschung sollten bestimmte Signale priorisieren: Überprüfen Sie die Datensätze des Webservers und Gogs auf der Suche nach Fehlern 500, die mit der Aktivität der Erstellung / Entsorgung von Repositories übereinstimmen, überprüfen Sie, ob es Zweige mit Namen, die verdächtige Zeichen oder eingebettete Flaggen enthalten, und suchen nach Artefakten in ausgebeuteten Repositories (in einigen Fällen die Erstellung und Entfernung des Repository durch den Angreifer verlassen wenige Spuren außer HTTP und Metadateneinträge). Es ist riskant, wenn es neue Konten mit Repository-Erstellungsaktivitäten erkennt oder mit ungewöhnlichen Rebase-Operationen zusammenführt. Im Falle des Verdachts auf Engagement, isolieren Sie die Instanz, machen Sie eine Inventar von Zugriff und Schlüssel, ändern empfindliche administrative Anmeldeinformationen und Schlüssel, und betrachten Sie die Rotation von Geheimnissen, die möglicherweise ausgesetzt wurden.

Es ist wichtig, mittelfristig eine zusätzliche Minderung zu planen: die Netzwerksegmentierung anzuwenden, damit der Gogs-Server keinen direkten Zugriff auf kritische Systeme hat, die Branchennamenrichtlinien verschärft und die Eingaben (wenn seine Bereitstellung erlaubt), die Fähigkeit der Benutzer, gefährliche Operationen zu aktivieren und die Veröffentlichung eines offiziellen Patches durch das Projekt zu überwachen. Halten Sie verifizierte Kopien der Repositories aus einer verletzlichen Instanz und stellen Sie Antwortverfahren zur Wiederherstellung von Backups fest, wenn bösartige Handhabung bestätigt wird.
Um die Overbase-Funktion und ihre --exec-Option zu vertiefen, können Sie Gits offizielle Dokumentation bei https: / / git-scm.com / docs / git@-@ rebase. Die Seite des Projekts Gogs und dessen Quellcode sind verfügbar unter https: / / github.com / gogs / gogs, und wer öffentliche Betriebssysteme überprüfen möchte, kann das Metasploit-Repository bei https: / / github.com / rapid7 / metasploit-framework aber ihre Anwesenheit verstärkt die Dringlichkeit der Anwendung der empfohlenen Minderung, anstatt den Angriff in Produktionsumgebungen zu reproduzieren.
Kurz gesagt, diese Schwachstelle als Priorität ansprechen: Blockieren Sie die öffentliche Registrierung und die Erstellung von Repositorien, wenn möglich, deaktivieren Sie die Rebase als Fusionsmethode, Audit-Berechtigungen und aktuelle Aktivität und bereiten Sie sich darauf vor, den offiziellen Patch so bald wie möglich anzuwenden. Das Fehlen einer CVE oder einer Anordnung reduziert nicht die technische Schwerkraft des Ausfalls, und die Belichtung von Gogs-Servern im Internet macht das Betriebssystemfenster real und aktuell aktiv.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...