Opublikowano poprawki dla platformy wspólnego rozwoju Forgejo 16.0.4 i 15.0.8, w których usunięto krytyczną lukę (CVE nie przypisany), umożliwiającą zdalnemu atakującemu wykonanie własnego kodu na serwerze. Administratorzy serwerów Forgejo są pilnie proszeni o aktualizację swoich systemów i upewnienie się, że nie ma śladów kompromitacji. Luka została spowodowana brakiem odpowiedniego czyszczenia podczas tworzenia nowego repozytorium z szablonu.
Aby zapobiec podstawieniu własnych poleceń podczas przetwarzania szablonu przekazanego przez użytkownika, platforma usuwa z niego podkatalog .git/ przed inicjacją nowego repozytorium git na serwerze. Atakujący mógł obejść to usunięcie i utworzyć podkatalog .git/ z własną zawartością, manipulując podstawkami zmiennych w plikach umieszczonych w katalogu .forgejo/template (na przykład poprzez podstawienie „../..../.git/hooks” w ścieżce pliku). Podczas kolejnej inicjalizacji repozytorium git Git stosował ustawienia z podkatalogu .git/, które mogły obejmować operacje uruchamiające dowolne procesy. Problem rozwiązano poprzez usunięcie podkatalogu .git/ nie przed ujawnieniem zmiennych, a bezpośrednio przed uruchomieniem „git init”.
W Gitea 1.25.5 podobna luka (CVE-2026-25718) została naprawiona w lutym.
Źródło: opennet.ru
