Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Уязвимость в платформе совместной разработки Forgejo, допускающая удалённое выполнение кода

Дата публикации: 11-09-2026 09:35:13

Опубликованы корректирующие выпуски платформы совместной разработки Forgejo 16.0.4 и 15.0.8, в которых устранена критическая уязвимость (CVE-2026-89094), позволяющая удалённому атакующему добиться выполнения своего кода на сервере. Администраторам серверов Forgejo рекомендовано срочно обновить свои системы и убедиться в отсутствии следов компрометации. Уязвимость вызвана отсутствием должной чистки при создании нового репозитория из шаблона.

Основное содержимое страницы с новостью.

 
2.15, Аноним (15), 20:16, 11/09/2026 [^] [^^] [^^^] [ответить]   +/
> через подстановку "../../.git/hooks"

Ха-ха, событие, достойное разработчиков сабжа.

 
 
3.22, penetrator (?), 03:19, 12/09/2026 [^] [^^] [^^^] [ответить]   +2 +/
path traversal - классика которую недооценивают, и которая больно бъет, я вообще сильно напрягаюсь работая со стандартами и путями, особенно с юникод в них
 
2.20, Аноним (20), 00:02, 12/09/2026 [^] [^^] [^^^] [ответить]   –6 +/
Это закономерность. Если не используешь GitHub, - будешь страдать. От ограничений, доступности, цен и того, что тебе не залетят баг репорты, ведь ни у кого нет желания регаться на сотнях инстансев Форджео/гитлаб.
 
 
3.29, Аноним (29), 13:29, 12/09/2026 [^] [^^] [^^^] [ответить]   +/
А кто мешает нормально вести разработку на локальном Forgejo и зеркалить изменения в официальный GitLab или, на крайний случай, GitHub? Так то вести сколь-либо серьёзную разработку на GitHub - весьма глупая затея
 
 
4.32, нах. (?), 13:45, 12/09/2026 [^] [^^] [^^^] [ответить]   +1 +/
> А кто мешает нормально вести разработку на локальном Forgejo

противоречащие пунткы мешают. Нормально, вести разработку, медленныйлюбофф.

> Так то вести сколь-либо серьёзную разработку на GitHub - весьма глупая затея

Скорей расскажи это microsoft. Ну и еще тому миллиону проектов которые именно там ее и ведут, и без которых у тебя и запустить-то нечего.

 

1.2, Аноним (2), 14:17, 11/09/2026 [ответить] [﹢﹢﹢] [ · · · ]   +/
шайзе, я хочу читать не про очередную попытку сделать как гитлаб, а платформу для совместной разработки. Как vscode remote или для ревью МРов чтобы удобненько было, а не костыли над git
 
 
2.5, Аноним (5), 16:16, 11/09/2026 [^] [^^] [^^^] [ответить]   +/
> Как vscode remote

Это как через ФТП, кто последний тот и папа ?
Или это все же совсем про другое ?

 
 
3.6, Аноним (5), 16:18, 11/09/2026 [^] [^^] [^^^] [ответить]   +/
В описании вижу маркетинговый булщит типа containers, WSL и т.п. а сути так и не понял.
 
3.7, Аноним (2), 16:47, 11/09/2026 [^] [^^] [^^^] [ответить]   +/
в первую очередь Remote - SSH: Connects to any remote physical or virtual server over SSH
ну и рядом Visual Studio Live Share
 
 
4.9, Аноним (5), 18:13, 11/09/2026 [^] [^^] [^^^] [ответить]   +1 +/
Чем это заменяет гит ?
Повторяю вопрос - кто нажал CTRL+S тот и папа ?
 
 
5.11, Аноним (5), 18:24, 11/09/2026 [^] [^^] [^^^] [ответить]   +/
Попытаюсь внести ясность. Если 2 человека одновременно редактируют один файл.
Кто главнее ?
 
5.33, Смузихеб забывший пароль (?), 15:34, 12/09/2026 [^] [^^] [^^^] [ответить]   +/
а как это происходит, например, в яндекс/гугл-документах ?
не помню, чтобы были серьёзные проблемы при онлайн-работе над одним документом, скажем, ворда
 
2.14, User (??), 20:08, 11/09/2026 [^] [^^] [^^^] [ответить]   +/
Оу. Так это whiteboard-wiki-task tracker начинать надо, без общей мета-информации о проекте не взлетит, а таскать её вот отдельным репозиторием - ну, такоэ.
 

 
 
3.10, Аноним (10), 18:24, 11/09/2026 [^] [^^] [^^^] [ответить]   –2 +/
Можешь пояснить, каким боком "кузница" относится к "заднему входу"?
 
 
4.24, Аноним (15), 08:09, 12/09/2026 [^] [^^] [^^^] [ответить]   +2 +/
Поясню. У forge есть и такой смысл: "медленное продвижение". А вот jo - любимый, возлюбленный...
 
3.12, Аноним (5), 18:31, 11/09/2026 [^] [^^] [^^^] [ответить]   –3 +/
Кто то жиденько обгадился.

> Обзор от ИИ        Название платформы Forgejo не переводится отдельно на каждый язык мира, так как это имя собственное, однако оно создано на основе искусственного международного языка эсперанто и буквально переводится как «кузница»

 
 
4.25, Аноним (15), 08:10, 12/09/2026 [^] [^^] [^^^] [ответить]   +1 +/
Да-да, "кузница" :)

forge - медленное продвижение
jo - любимый, возлюбленный

 

1.13, Аноним (5), 18:37, 11/09/2026 [ответить] [﹢﹢﹢] [ · · · ]   +/
А нахрена это использовать если есть gitea... которая форк gogs... который построил джек ?
Ну гитею еще понятно (хотя тоже начинаю сомневаться), но дальше форки форков то ?
 
 
2.16, Аноним (16), 20:53, 11/09/2026 [^] [^^] [^^^] [ответить]   –1 +/
можно экстраполировать это утверждение, нафига вся современная литература если все уже было у шекспира и пушкина, ну парочка фантастов еще чтото новое придумали 100 лет назад. Не удивлюсь если через 100 лет не придумают ничего нового, а все так же будут использовать форки форков форков той окаменелой фигни которую еще прадедушка пилил.
 
 
3.28, нах. (?), 11:18, 12/09/2026 [^] [^^] [^^^] [ответить]   +/
о да, прекрасная страничка - пункт первый - песни о шв@60дке! Пункт второй - "Forgejo focuses on identifying and fixing security vulnerabilities", напоминаем - "в gitea была исправлена - аж в феврале".
Дальше, собственно, читать незачем.

Белки-истерички и борцуны с проклятым капитализмом опять нишмагли, да штош такоета?!

 

 
2.31, нах. (?), 13:43, 12/09/2026 [^] [^^] [^^^] [ответить]   –1 +/
а как узнать-то, если никто туда и не заходит даже? труп трупа. Вряд ли кому даже и интересно ломать эти мертвые недоразумения.
 

1.26, Аноним (26), 08:13, 12/09/2026 [ответить] [﹢﹢﹢] [ · · · ]   –1 +/
Для эксплуатации уязвимости понадобятся аутентификация и доступ на запись, во многих случаях Gitea/Forgejo регистрация закрыта.
 

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1В Ruby on Rails устранили критическую RCE-уязвимость-19.3506-08-2026
2Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере012.5922-07-2026
3Патча нет, атаки уже есть. Уязвимость GeoServer начали проверять на боевых серверах через несколько часов01017-08-2026
4GitLab Patches Critical CVE-2026-19478 GraphQL Vulnerability 06.9719-08-2026
5Уязвимость в пакетном менеджере Guix, допускающая удалённое выполнение кода в системе-5803-07-2026
6Rocky Linux 10 Vim Vital Denial of Service Code Execution RLSA-2026-4865007.8101-08-2026
7Critical NGINX Vulnerability CVE-2026-42945: What Linux Admins Should Check Now-5718-05-2026
8Уязвимости во FreeBSD, допускающие повышение привилегий и удалённое выполнение кода0807-07-2026
9Axios: ИИ-агенты OpenAI взломали репозиторий Artifactory до инцидента с Hugging Face013.6906-08-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 9.72. Источник: www.opennet.ru.