Des versions correctives de la plateforme de développement collaboratif Forgejo 16.0.4 et 15.0.8 ont été publiées, corrigeant une vulnérabilité critique (CVE non attribué) qui permet à un attaquant distant d'exécuter son code sur le serveur. Il est recommandé aux administrateurs des serveurs Forgejo de mettre à jour leurs systÚmes immédiatement et de s'assurer qu'il n'y a pas de traces de compromission. La vulnérabilité est due à un manque de nettoyage approprié lors de la création d'un nouveau référentiel à partir d'un modÚle.
Pour prévenir l'injection de ses propres commandes lors du traitement d'un modÚle transmis par l'utilisateur, la plateforme retire le sous-répertoire .git/ avant d'initialiser un nouveau référentiel git sur le serveur. Un attaquant pouvait contourner cette suppression et réussir à créer un sous-répertoire .git/ avec son propre contenu en manipulant l'injection de variables dans les fichiers hébergés dans le répertoire .forgejo/template (par exemple, en injectant «.. /.. /.git/hooks» dans le chemin du fichier). Lors de l'initialisation ultérieure du référentiel git, Git appliquait les configurations à partir du sous-répertoire .git/, qui pouvaient inclure des opérations déclenchant l'exécution de processus arbitraires. Le problÚme a été résolu en supprimant le sous-répertoire .git/ non pas avant de révéler les variables, mais juste avant l'exécution de «git init».
Dans Gitea 1.25.5, une vulnérabilité similaire (CVE-2026-25718) a été corrigée en février.
Source : opennet.ru
