CVE-2025-8110
Publiée le 2025-12-10 · Dernière modification le 2026-06-17 KEV — activement exploitée
Les installations du service git Gogs sont affectées par un problème lié à la gestion incorrecte des liens symboliques lors de l'enregistrement de contenu. Un utilisateur authentifié disposant d'un accès réseau peut exploiter cette faille pour exécuter du code arbitraire sur le serveur hôte. Comme cela ne nécessite qu'un compte avec des privilèges restreints et aucune interaction d'un tiers, l'attaque est relativement facile à réaliser.
ACTIVEMENT EXPLOITÉE (KEV DE LA CISA)
Gogs Path Traversal Vulnerability — Gogs contains a path traversal vulnerability affecting improper Symbolic link handling in the PutContents API that could allow for code execution. Ajoutée au catalogue KEV de la CISA le 2026-01-12. Date limite de correction (agences fédérales américaines) : 2026-02-02.
DÉTAIL DU VECTEUR CVSS
RÉFÉRENCES
- 9947ef80-c5d5-474a-bbab-97341a59000e
- af854a3a-2127-422b-91ae-364da2661108
- af854a3a-2127-422b-91ae-364da2661108
- af854a3a-2127-422b-91ae-364da2661108
- af854a3a-2127-422b-91ae-364da2661108
- af854a3a-2127-422b-91ae-364da2661108
- 134c704f-9b21-4f2e-91b3-4a467353bcc0
- 134c704f-9b21-4f2e-91b3-4a467353bcc0
- 134c704f-9b21-4f2e-91b3-4a467353bcc0
Description officielle du NVD (en anglais)
Improper Symbolic link handling in the PutContents API in Gogs allows Local Execution of Code.