Gogs heeft een kritieke zero-day kwetsbaarheid verholpen die aanvallers in staat stelt om Internet-blootgestelde Gogs-instanties te compromitteren en toegang te krijgen tot alle repositories, inclusief privé repositories. Deze argument injection kwetsbaarheid, die nog geen CVE-ID heeft gekregen, kan alleen worden misbruikt door geauthenticeerde gebruikers zonder beheerdersrechten en treft alle Gogs-versies tot en met 0.14.2 en 0.15.0+dev.

Aanvallers kunnen met deze kwetsbaarheid de doelserver overnemen, repositories uitlezen, credentials stelen, lateraal bewegen binnen het netwerk en broncode wijzigen. Hoewel minimaal gebruikersrechten vereist zijn, waarschuwde onderzoeker Jonah Burgess dat alle standaard geconfigureerde Gogs-servers kwetsbaar zijn. Dit komt doordat Gogs standaard open registratie toestaat (DISABLE_REGISTRATION = false) en onbeperkte repository-aanmaak (MAX_CREATION_LIMIT = -1). Hierdoor kan een aanvaller eenvoudig een account en repository aanmaken en via een enkele instelling voor rebase merging de exploit uitvoeren zonder interactie van andere gebruikers.

Na meerdere pogingen tot contact bracht de cybersecurityfirma Rapid7 de kwetsbaarheid openbaar, waarna de Gogs-ontwikkelaars op 7 juni versie 0.14.3 uitbrachten om het lek te dichten. De patch werd geïmplementeerd via pull request #8301. Rapid7 adviseert gebruikers dringend om direct te updaten. Voor wie niet direct kan patchen, zijn mitigaties beschikbaar, zoals het uitschakelen van gebruikersregistratie en het beperken van repository-aanmaak via de app.ini-configuratie.

Gogs, geschreven in Go en bedoeld als alternatief voor GitHub Enterprise of GitLab, wordt vaak online blootgesteld als platform voor samenwerking. Volgens Shadowserver zijn er momenteel meer dan 2.300 Gogs-servers direct op het internet bereikbaar, vooral in Azië en Europa. Daarnaast toont Shodan ruim 1.000 IP-adressen met een Gogs-fingerprint.

Deze kwetsbaarheid lijkt op eerdere argument-injectieproblemen die Gogs in de afgelopen jaren heeft opgelost, zoals CVE-2024-39933, CVE-2024-39932, CVE-2026-26194 en CVE-2024-39930, maar betreft een ander codepad (Merge()) dat eerder niet was aangepakt. Eerder, in december 2026, patchte Gogs ook een andere RCE-kwetsbaarheid (CVE-2025-8110) die actief werd misbruikt om honderden servers te compromitteren. Deze kwetsbaarheid werd door CISA bevestigd en toegevoegd aan hun lijst van actief misbruikte kwetsbaarheden.