Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

OpenClaw integra el escaneo de VirusTotal para detectar habilidades maliciosas de ClawHub

Los niños ‘elegidos últimos en la clase de gimnasia’ se preparan para el Super Bowl

La estrella de la NBA Giannis Antetokounmpo se une al Calci como inversor

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»CISA advierte que se está explotando activamente la vulnerabilidad de Gogs que permite la ejecución de código
Identidad

CISA advierte que se está explotando activamente la vulnerabilidad de Gogs que permite la ejecución de código

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comenero 13, 2026No hay comentarios2 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

13 de enero de 2026Ravi LakshmananVulnerabilidad/Seguridad de la red

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad de alta gravedad que afecta a Gogs a su catálogo de vulnerabilidades explotadas conocidas (KEV), advirtiendo que puede explotarse activamente.

Esta vulnerabilidad se rastrea como CVE-2025-8110 (puntuación CVSS: 8,7) y está relacionada con un caso de recorrido de ruta en el editor de archivos del repositorio, que podría conducir a la ejecución de código.

«Vulnerabilidad de recorrido de ruta de Gogs: Gogs contiene una vulnerabilidad de recorrido de ruta que afecta el manejo inadecuado de enlaces simbólicos en la API PutContents, permitiendo potencialmente la ejecución de código», dijo CISA en un aviso.

Los detalles de la falla se revelaron el mes pasado cuando Wiz anunció que había descubierto que estaba siendo explotada en un ataque de día cero. Básicamente, esta vulnerabilidad ejecuta código creando un repositorio Git, confirmando un enlace simbólico que apunta a un objetivo confidencial y escribiendo datos en el enlace simbólico utilizando la API PutContents, evitando las protecciones implementadas para CVE-2024-55947.

seguridad cibernética

Esto hace que el sistema operativo subyacente navegue hasta el archivo real al que apunta el enlace simbólico, sobrescribiendo el archivo de destino fuera del repositorio. Un atacante podría usar este comportamiento para anular los archivos de configuración de Git, específicamente la configuración de sshCommand, dándoles permiso para ejecutar código.

Wiz dijo que ha identificado 700 instancias de Gogs comprometidas. Según datos de la plataforma de gestión de superficies de ataque Censys, hay aproximadamente 1.600 servidores Gogs expuestos a Internet, la mayoría ubicados en China (991), Estados Unidos (146), Alemania (98), Hong Kong (56) y Rusia (49).

Actualmente no existe ningún parche para abordar CVE-2025-8110, pero una solicitud de extracción en GitHub indica que se han realizado los cambios de código necesarios. «Cuando la imagen se construye en main, tanto gogs/gogs:latest como gogs/gogs:next-latest serán parcheados con este CVE», dijo uno de los mantenedores del proyecto la semana pasada.

A falta de una solución, recomendamos que los usuarios de Gogs desactiven la configuración de inscripción abierta predeterminada y restrinjan el acceso al servidor mediante una VPN o una lista de permitidos. Las agencias del Poder Ejecutivo Civil Federal (FCEB) tienen hasta el 2 de febrero de 2026 para aplicar las medidas de mitigación necesarias.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleHupo, respaldado por meta, crece a medida que pasa del bienestar mental al entrenamiento de ventas de IA
Next Article Donde las mediciones de radiación se convierten en conocimiento
corp@blsindustriaytecnologia.com
  • Website

Related Posts

OpenClaw integra el escaneo de VirusTotal para detectar habilidades maliciosas de ClawHub

febrero 8, 2026

Advertencia sobre phishing de señales dirigido a agencias gubernamentales, políticos, militares y periodistas alemanes

febrero 7, 2026

La Revolución Legal es Digital: Conoce a TwinH, tu aliado de IA en la sala de justicia del futuro

febrero 6, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

OpenClaw integra el escaneo de VirusTotal para detectar habilidades maliciosas de ClawHub

Los niños ‘elegidos últimos en la clase de gimnasia’ se preparan para el Super Bowl

La estrella de la NBA Giannis Antetokounmpo se une al Calci como inversor

Legislador del estado de Nueva York propone una moratoria de tres años sobre nuevos centros de datos

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.