La vulnerabilidad crítica de Gogs RCE permite que cualquier usuario autenticado ejecute código arbitrario – CYBERDEFENSA.MX

Se ha revelado una vulnerabilidad de seguridad crítica en Gogs, un popular servicio Git autohospedado de código abierto, que permite a un usuario autenticado ejecutar código arbitrario bajo ciertas condiciones.

La falla de seguridad, según Rapid7, tiene una calificación de 9,4 en el sistema de puntuación CVSS. No tiene un identificador CVE.

«La vulnerabilidad permite a cualquier usuario autenticado lograr la ejecución remota de código (RCE) en el servidor mediante la creación de una solicitud de extracción con un nombre de rama malicioso que inyecta el indicador –exec en git rebase durante la operación de fusión ‘Rebase antes de fusionar’», dijo el investigador de seguridad Jonah Burgess. dicho.

Rebasar es una acción de Git que se utiliza para tomar una secuencia de confirmaciones de una rama de características y reproducirlas encima de otra rama base para crear un historial de proyecto lineal. Mientras que «git rebase» resuelve el mismo problema que «git merge» (es decir, integrar cambios de una rama en otra), el primero reescribe el historial del proyecto creando nuevas confirmaciones para cada confirmación en la rama original.

Ciberseguridad

La acción «git rebase» también acepta como argumento un comando de shell a través de un –bandera ejecutiva que se ejecuta después de que se reproduce cada confirmación. Un aspecto notable de la vulnerabilidad es que no requiere privilegios de administrador ni interacción con otros usuarios. Para llevar a cabo el ataque, todo lo que un actor de amenazas no autenticado tiene que hacer es crear una cuenta y un repositorio en cualquier instancia configurada de forma predeterminada.

«Cualquier usuario registrado que cree un repositorio es automáticamente su propietario», dijo Burgess. «A partir de ahí, habilitar la fusión de rebase es un solo cambio en la configuración, y toda la cadena de exploits se puede operar sin la interacción de ningún otro usuario».

En un escenario alternativo, un usuario con acceso de escritura a un repositorio donde el rebase ya está habilitado puede explotar la falla directamente para obtener la ejecución del código. En las instancias de Gogs donde la creación de repositorios está restringida, se requiere que un atacante tenga acceso de escritura a cualquier repositorio que tenga habilitada la combinación de rebase.

Al momento de escribir este artículo, la vulnerabilidad sigue sin parchear a pesar de que se informó al responsable del mantenimiento el 17 de marzo de 2026. La explotación exitosa del error podría brindarle a un atacante la capacidad de violar el servidor, acceder a todos los repositorios de la instancia, volcar credenciales, pasar a otros sistemas accesibles en la red y alterar el código de cualquier repositorio alojado.

Es más, puede provocar una filtración de datos entre inquilinos, lo que permite al atacante leer los repositorios privados de otros usuarios alojados en el mismo servidor compartido. Según Rapid7, la falla afecta a todas las plataformas compatibles, como Windows, Linux y macOS.

Se estima que hay 1.141 instancias de Gogs conectadas a Internet. Sin embargo, se espera que la cifra real sea mayor, dado que la mayoría de las implementaciones se ubican detrás de VPN o redes internas.

Ciberseguridad

A falta de un parche, se describen las siguientes recomendaciones:

  • Restringir el registro de usuarios (DISABLE_REGISTRATION = true en app.ini) para evitar que usuarios que no son de confianza creen cuentas
  • Restringir la creación de repositorios (MAX_CREATION_LIMIT = 0 en app.ini) para evitar que los usuarios creen sus propios repositorios
  • Auditar la configuración de fusión de rebase

Rapid7 también ha hecho un módulo de metasploit que automatiza toda la cadena de exploits contra objetivos Linux y Windows. El módulo admite dos modos: un modo predeterminado en el que se crea un repositorio temporal en la cuenta del atacante, se ejecuta el exploit y se elimina el repositorio. El segundo enfoque apunta a un repositorio al que el atacante ya tiene acceso de escritura y fusión.

«Cuando el atacante crea y elimina su propio repositorio, el único rastro es un HTTP 500 en los registros del servidor», dijo el experto en ciberseguridad. «Cuando se explota un repositorio existente, quedan artefactos adicionales».

Las vulnerabilidades de la biblioteca vm2 Node.js permiten el escape de Sandbox y la ejecución de código arbitrario – CYBERDEFENSA.MX

Se han revelado una docena de vulnerabilidades de seguridad críticas en la biblioteca vm2 Node.js que podrían ser aprovechadas por delincuentes para salir del entorno limitado y ejecutar código arbitrario en sistemas susceptibles.

vm2 es una biblioteca de código abierto que se utiliza para ejecutar código JavaScript que no es de confianza dentro de un espacio aislado seguro mediante la interceptación y la representación de objetos JavaScript para evitar que el código del espacio aislado acceda al entorno host.

Las fallas de seguridad se enumeran a continuación:

  • CVE-2026-24118 (Puntuación CVSS: 9,8): una vulnerabilidad que permite escapar de la zona de pruebas a través de «__lookupGetter__» y permite a un atacante ejecutar código arbitrario en el host subyacente. (Afecta a versiones <= 3.10.4, parches en 3.11.0)
  • CVE-2026-24120 (Puntuación CVSS: 9,8): una omisión de parche para CVE-2023-37466 (Puntuación CVSS: 9,8) que podría permitir a los atacantes escapar del entorno limitado a través de la propiedad de especie de los objetos prometidos y ejecutar comandos arbitrarios en el host subyacente. (Afecta a las versiones <= 3.10.3, parcheado en 3.10.5)
  • CVE-2026-24781 (Puntuación CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox mediante la función «inspeccionar» y permite a un atacante ejecutar código arbitrario en el host subyacente. (Afecta a versiones <= 3.10.3, parches en 3.11.0)
  • CVE-2026-26332 (Puntuación CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox mediante «SuppressedError» y permite a un atacante ejecutar código arbitrario en el host subyacente. (Afecta a versiones <= 3.10.4, parches en 3.11.0)
  • CVE-2026-26956 (Puntuación CVSS: 9,8): una vulnerabilidad de falla del mecanismo de protección que permite el escape del sandbox con la ejecución de código arbitrario al desencadenar un TypeError producido por la coerción de símbolo a cadena. (Afecta a la versión 3.10.4, confirmada en Node.js 25.6.1, parcheada en 3.10.5)
  • CVE-2026-43997 (Puntuación CVSS: 10.0): una vulnerabilidad de inyección de código que permite a un atacante obtener el objeto host y escapar del entorno limitado, lo que lleva a la ejecución de código arbitrario. (Afecta a las versiones <= 3.10.5, parcheado en 3.11.0)
  • CVE-2026-43999 (Puntuación CVSS: 9,9): una vulnerabilidad que permite eludir la lista de permitidos integrada de NodeVM y permite a un atacante cargar funciones integradas excluidas como child_process y lograr la ejecución remota de código. (Afecta a la versión 3.10.5, parcheada en 3.11.0)
  • CVE-2026-44005 (Puntuación CVSS: 10.0): una vulnerabilidad que permite que JavaScript controlado por un atacante escape del entorno limitado y habilite la contaminación de prototipos. (Afecta a las versiones 3.9.6-3.10.5, parcheado en 3.11.0)
  • CVE-2026-44006 (Puntuación CVSS: 10.0): una vulnerabilidad de inyección de código a través de «BaseHandler.getPrototypeOf» que permite el escape del entorno aislado y la ejecución remota de código. (Afecta a las versiones <= 3.10.5, parcheado en 3.11.0)
  • CVE-2026-44007 (Puntuación CVSS: 9,1): una vulnerabilidad de control de acceso inadecuado que permite el escape del sandbox y la ejecución de comandos arbitrarios del sistema operativo en el host subyacente. (Afecta a las versiones <= 3.11.0, parcheado en 3.11.1)
  • CVE-2026-44008 (Puntuación CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox mediante «neutralizeArraySpeciesBatch()» y permite a un atacante ejecutar comandos arbitrarios en el host subyacente. (Afecta a las versiones <= 3.11.1, parcheado en 3.11.2)
  • CVE-2026-44009 (Puntuación CVSS: 9,8): una vulnerabilidad que permite escapar del sandbox a través de una excepción de protocolo nulo y permite a un atacante ejecutar comandos arbitrarios en el host subyacente. (Afecta a las versiones <= 3.11.1, parcheado en 3.11.2)
Ciberseguridad

La divulgación se produce un par de meses después de que el mantenedor de vm2, Patrik Simek, lanzara parches para otra falla crítica de escape del sandbox (CVE-2026-22709, puntuación CVSS: 9.8) que podría conducir a la ejecución de código arbitrario en el sistema host subyacente.

La serie de escapes de sandbox recientemente identificados ilustra el desafío de aislar de forma segura el código que no es de confianza en entornos de sandbox basados ​​en JavaScript, y Simek reconoció anteriormente que probablemente se descubrirán nuevos bypass en el futuro. Se recomienda a los usuarios de vm2 que actualicen a la última versión (3.11.2) para una protección óptima.