FICHE CVE

CVE-2025-8110

Publiée le 2025-12-10 · Dernière modification le 2026-06-17 KEV — activement exploitée

🇫🇷 EN BREF

Les installations du service git Gogs sont affectées par un problème lié à la gestion incorrecte des liens symboliques lors de l'enregistrement de contenu. Un utilisateur authentifié disposant d'un accès réseau peut exploiter cette faille pour exécuter du code arbitraire sur le serveur hôte. Comme cela ne nécessite qu'un compte avec des privilèges restreints et aucune interaction d'un tiers, l'attaque est relativement facile à réaliser.

ACTIVEMENT EXPLOITÉE (KEV DE LA CISA)

Gogs Path Traversal Vulnerability — Gogs contains a path traversal vulnerability affecting improper Symbolic link handling in the PutContents API that could allow for code execution. Ajoutée au catalogue KEV de la CISA le 2026-01-12. Date limite de correction (agences fédérales américaines) : 2026-02-02.

CVSS 4.08.7 ÉLEVÉE
Publiée2025-12-10
Dernière modification2026-06-17

DÉTAIL DU VECTEUR CVSS

Vecteur d'attaqueRéseau
Complexité d'attaqueFaible
Prérequis d'attaqueAucun
Privilèges requisFaibles
Interaction utilisateurAucune
Confidentialité (système vulnérable)Élevée
Intégrité (système vulnérable)Élevée
Disponibilité (système vulnérable)Élevée
Confidentialité (système subséquent)Aucune
Intégrité (système subséquent)Aucune
Disponibilité (système subséquent)Aucune
Maturité de l'exploitAttaquée
AutomatisableOui
RécupérationUtilisateur
Densité de valeurConcentrée

RÉFÉRENCES

Description officielle du NVD (en anglais)

Improper Symbolic link handling in the PutContents API in Gogs allows Local Execution of Code.