🚨 Upozorňujeme na aktivně zneužívanou zranitelnost v Gogs, CVE-2025-8110. Tato zranitelnost umožňuje autentizovaným uživatelům dosáhnout vzdáleného spuštění kódu (RCE) zneužitím symbolických odkazů, čímž obchází dříve nasazenou opravu proti path traversal útokům. Původní chyba v API PutContents dovolovala zápis souborů mimo cílový adresář Git repozitáře. Přestože byla přidána validace vstupu, oprava nezohlednila přítomnost symbolických odkazů v repozitářích. Zranitelnost je aktivně zneužívána ve velkém měřítku – potvrzeno kompromitování více než 700 veřejně dostupných instancí Gogs. Útočníci využívají automatizované útoky, vytvářejí repozitáře s náhodnými názvy a spouštějí malware krátce po jejich vytvoření. Dopad zahrnuje možnost plného ovládnutí serveru, úpravy konfiguračních souborů (.git/config), injektování sshCommand a krádež přístupových údajů.
📌Doporučujeme aktualizovat na nejnovější verzi, deaktivovat výchozí nastavení otevřené registrace, a omezit přístup k serveru pomocí VPN nebo seznamu povolených adres.