🔥 Два месяца без патча на RCE в Gogs: любой пользователь получает shell на сервере Уязвимость в Gogs даёт любому аутентифицированному пользователю возможность выполнить произвольный код на сервере. Атакующему достаточно создать pull request с веткой, имя которой содержит флаг --exec, — git rebase подставит его и выполнит shell-команду. CVSS 9.4, эксплойт не требует прав администратора и взаимодействия с другими учётками. По данным The Hacker News, о проблеме сообщили 17 марта 2026 года, но патч до сих пор не вышел. Rapid7 уже выложила Metasploit-модуль — после эксплуатации в логах остаётся только HTTP 500. → CVSS 9.4, идентификатор CVE не присвоен → Затронуты Gogs на Windows, Linux, macOS → 1141 интернет-доступный инстанс, фактическое число выше из-за инсталляций во внутренних сетях и за VPN → Metasploit-модуль полностью заметает следы при временном репозитории; при использовании существующего артефактов больше Gogs часто ставят небольшие команды с открытой регистрацией для подрядчиков — классика ритейла. Теперь любой зарегистрированный в такой инсталляции фактически админ сервера. Я бы на месте SOC проверил все внутренние Git-серверы: если Gogs и DISABLE_REGISTRATION не true, компрометация кодовой базы — вопрос времени без единого алерта в SIEM. Рассчитывайте только на хостовые логи и аномалии в создании репозиториев. #Gogs #RCE #Metasploit #GitSecurity