Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-52810

7,1 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist Gogs, ein selbst gehosteter Git-Dienst. Der Fehler liegt in der Zugriffsprüfung des Git-Smart-HTTP-Protokolls: Bei einer Anfrage an den Endpunkt für Push-Vorgänge (git-receive-pack) entscheidet der Server anhand eines vom Client selbst mitgeschickten Parameters in der URL, welche Berechtigung geprüft wird. Gibt der Client dort den Dienst für Lesezugriffe an, wird die Anfrage lediglich als Leseoperation autorisiert – die Weiterleitung im Server führt jedoch weiterhin den Schreibvorgang aus. Ein Nutzer, der nur Leserechte auf ein Repository besitzt, kann dadurch Änderungen in dieses Repository schreiben. Die Folge ist eine unbefugte Veränderung von Quellcode oder Repository-Inhalten, was insbesondere in automatisierten Build- und Bereitstellungsketten weitreichende Konsequenzen haben kann. Der Fehler wurde in einer neueren Programmversion behoben.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln