Se han publicado actualizaciones correctivas para las plataformas de desarrollo colaborativo Forgejo 16.0.4 y 15.0.8, que solucionan una vulnerabilidad crítica (CVE no asignado) que permite a un atacante remoto ejecutar su código en el servidor. Se recomienda a los administradores de servidores Forgejo que actualicen urgentemente sus sistemas y se aseguren de que no haya signos de compromiso. La vulnerabilidad fue causada por la falta de una limpieza adecuada al crear un nuevo repositorio a partir de una plantilla.
Para evitar la inyección de sus propios comandos al procesar la plantilla proporcionada por el usuario, la plataforma elimina el subdirectorio .git/ antes de inicializar un nuevo repositorio git en servidor. Un atacante podría haber evadido esta eliminación y haber logrado crear un subdirectorio .git/ con su propio contenido mediante la manipulación de la inyección de variables en los archivos ubicados en el directorio .forgejo/template (por ejemplo, al inyectar «.. /.. /.git/hooks» en la ruta del archivo). Al inicializar posteriormente el repositorio git, Git aplicaba configuraciones del subdirectorio .git/, que podrían incluir operaciones que ejecutaran procesos arbitrarios. El problema se resolvió eliminando el subdirectorio .git/ no antes de revelar las variables, sino justo antes de ejecutar «git init».
En Gitea 1.25.5 se corrigió una vulnerabilidad similar (CVE-2026-25718) en febrero.
Fuente: opennet.ru
