Forgejo işbirlikçi geliştirme platformunun 16.0.4 ve 15.0.8 sürümlerine ait yamalar yayınlandı. Bu yamalar, uzaktan saldırganın sunucuda kod çalıştırmasına olanak sağlayabilecek kritik bir güvenlik açığını (CVE atanmamış) ele almaktadır. Forgejo sunucu yöneticilerinin sistemlerini derhal güncellemeleri ve herhangi bir güvenlik ihlali izi kalmadığından emin olmaları önerilir. Güvenlik açığı, şablondan yeni bir depo oluşturulurken uygun temizliğin yapılmamasından kaynaklanmaktadır.
Kullanıcı tarafından sağlanan bir şablonu işlerken komutlarının değiştirilmesini önlemek için, platform yeni bir git deposu başlatmadan önce .git/ alt dizinini kaldırır. sunucuBir saldırgan, .forgejo/template dizininde bulunan dosyalardaki değişken ikamesini manipüle ederek (örneğin, dosya yoluna "../../.git/hooks" yazarak) bu silme işlemini atlayabilir ve kendi içeriğini içeren bir .git/ alt dizini oluşturabilir. Daha sonraki Git deposu başlatma işleminde, Git, .git/ alt dizinindeki ayarları uygulayacak ve bu ayarlar rastgele işlemler başlatabilecekti. Bu sorun, değişken genişletmesinden önce değil, "git init" çalıştırılmadan hemen önce .git/ alt dizininin silinmesiyle çözüldü.
Gitea 1.25.5 sürümünde, benzer bir güvenlik açığı (CVE-2026-25718) Şubat ayında giderildi.
Kaynak: opennet.ru
