image

VS meldt actief misbruik van path traversal-lek in Git-service Gogs

dinsdag 13 januari 2026, 11:09 door Redactie, 2 reacties

Aanvallers maken actief misbruik van een path traversal-lek in Git-service Gogs, zo laat het Amerikaanse cyberagentschap CISA weten. Volgens securitybedrijf Wiz wordt het beveiligingslek al zeker sinds 10 juli vorig jaar bij aanvallen ingezet. Gogs is een "self-hosted Git service", en een alternatief voor platforms zoals GitHub of GitLab. Het wordt gebruikt voor de ontwikkeling van software.

Via de kwetsbaarheid (CVE-2025-8110) kan een aanvaller bestanden buiten de git repository directory schrijven. Zo is het mogelijk om gevoelige systeembestanden of configuratiebestanden te overschrijven en zo code op het systeem uit te voeren. Wiz ontdekte dat aanvallers via het beveiligingslek op kwetsbare systemen malware installeerden. Op 10 december maakte het securitybedrijf melding van zevenhonderd gecompromitteerde Gogs-servers.

Wiz had de kwetsbaarheid op 17 juli aan de maintainers van Gogs gerapporteerd, maar die hadden op 10 december nog altijd geen beveiligingsupdate uitgebracht. Het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security heeft misbruik van de kwetsbaarheid bevestigd. Daarnaast zijn Amerikaanse overheidsinstanties nu verplicht om hun Gogs-servers te patchen en bij afwezigheid van een update niet meer te gebruiken. Vijf dagen geleden kwamen de maintainers met een fix om CVE-2025-8110 te mitigeren.

Reacties (2)
Vandaag, 12:29 door Anoniem
Toch mooi die opensource producten. Heeft een nieuwe inzicht, aan "open"source, maanden geen update maken, voor iets wat ook best vaak publiekelijk gehost is. Maar hun motto is ook een leuke "A painless self-hosted Git service."

Maar toevallig dit weekend gespeeld met verschillende GIT oplossingen. Gogs was ook een mogelijkheid, maar uiteindelijk voor Forgejo gegaan een fork van Gitea. Zo te zien een goede keuze geweest
Vandaag, 12:42 door Anoniem
Met zoveel spam in de issues en open PRs op de GitHub repo van Gogs (waarom host het niet zichzelf?) lijkt het erop dat het project abandoned is.

Men kan beter kan migreren naar Gitea.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.