Janë publikuar përmirësime për platformën e zhvillimit në bashkëpunim Forgejo 16.0.4 dhe 15.0.8, në të cilat është eliminuar një dobësi kritike (CVE nuk është emëruar), e cila i lejon një sulmuesi të largët të ekzekutojë kodin e tij në server. Administratave të serverëve Forgejo u rekomandohet të përditësojnë menjëherë sistemet e tyre dhe të sigurohen që nuk ka prova të komprometimit. Dobësia është shkaktuar nga mungesa e një pastrimi të duhur gjatë krijimit të një repozitor të ri nga një shabllon.
Për të parandaluar futjen e komandeve të tij gjatë përpunimit të shabllonit të dërguar nga përdoruesi, platforma heq nga ai nënkatalogun .git/ para inicializimit të një repozitori të ri git në server. Një sulmues mund të kalonte këtë heqje dhe të arrinte të krijonte një nënkatalog .git/ me përmbajtjen e tij përmes manipulimit të variablave në skedarët e vendosur në direktorinë .forgejo/template (për shembull, përmes futjes së «..../..../.git/hooks» në rrugën e skedarit). Në inicializimin e mëpasshëm të repozitorit git, Git aplikonte cilësimet nga nënkatalogu .git/, të cilat mund të përfshinin operacione që nisin procese të rastit. Problemi është zgjidhur përmes heqjes së nënkatalogut .git/ jo para zbulimit të variablave, por menjëherë para ekzekutimit të «git init».
Në Gitea 1.25.5 një dobësi e ngjashme (CVE-2026-25718) u riparua në shkurt.
Burimi: opennet.ru
