Exposure of Gogs

Development
39
exposure score
3
sites use
1
exploited
7
critical
Vexday analysis

O Gogs, plataforma de hospedagem de repositórios Git, acumula 47 CVEs catalogadas, com 24 surgidas apenas nos últimos 90 dias — concentração recente que indica aumento significativo no escrutínio de segurança sobre o produto. A taxa de exploração ativa, com 1 CVE presente no catálogo KEV da CISA, situa-se 4,7 vezes acima da média geral do catálogo, o que merece atenção prioritária de equipes responsáveis por instâncias expostas. O CVE-2025-8110, a vulnerabilidade de maior risco ativo no momento, apresenta EPSS de 0,7654, indicando alta probabilidade de exploração em ambiente real. A falha mais recorrente é do tipo CWE-79 (Cross-Site Scripting), e o conjunto inclui 7 vulnerabilidades de severidade crítica, reforçando a necessidade de manter atualizações aplicadas e revisar controles de exposição da interface web.

CVEs

47 results
CVE-2026-52807MEDIUMGogs: DOM-based XSS via Milestone Name on New Issue PageEPSS 0.5%CVE-2026-52808HIGHGogs: Write-level collaborators can mutate admin-only repository settings via APIEPSS 0.5%CVE-2026-52811CRITICALGogs: UploadRepoFiles writes outside repo working tree via committed parent symEPSS 0.5%CVE-2026-23633MEDIUMGogs has arbitrary file read/write via path traversal in Git hook editingEPSS 0.5%CVE-2026-25232HIGHGogs has a Protected Branch Deletion Bypass in Web InterfaceEPSS 0.4%CVE-2025-64175HIGHGogs Vulnerable to 2FA Bypass via Recovery CodeEPSS 0.4%CVE-2025-64719MEDIUMGogs: Denial of Service in repository/wiki file listing web pagesEPSS 0.4%CVE-2026-52798HIGHGogs: Stored XSS in `.ipynb` PreviewEPSS 0.4%CVE-2026-52810HIGHGogs: Write to readonly repositories using receive-pack + service=git-upload-pack confusionEPSS 0.4%CVE-2026-52799HIGHGogs: Missing Authorization in Attachment DownloadEPSS 0.4%CVE-2026-47267HIGHGogs: SSRF in webhook deliveriesEPSS 0.4%CVE-2026-52805HIGHGogs: Migration Redirect Bypass Leads to Internal Repository TheftEPSS 0.4%CVE-2025-47943MEDIUMGogs stored XSS in PDF rendererEPSS 0.4%CVE-2026-22592MEDIUMGogs is Vulnerable to Denial of ServiceEPSS 0.4%CVE-2026-25921CRITICALGogs: Cross-repository LFS object overwrite via missing content hash verificationEPSS 0.3%CVE-2026-26022HIGHGogs: Stored XSS via data URI in issue commentsEPSS 0.3%CVE-2026-23632MEDIUMGogs user can update repository content with read-only permissionEPSS 0.3%CVE-2026-52796LOWGogs: DoS in rendering issue index patternEPSS 0.3%CVE-2026-25120MEDIUMGogs Allows Cross-Repository Comment Deletion via DeleteCommentEPSS 0.3%CVE-2026-52795MEDIUMGogs: Authorization Bypass in Watch API allows any user to monitor private repository activityEPSS 0.3%