{"resultsPerPage":1,"startIndex":0,"totalResults":1,"format":"NVD_CVE","version":"2.0","timestamp":"2026-09-21T05:12:51.690","vulnerabilities":[{"cve":{"id":"CVE-2026-25232","sourceIdentifier":"security-advisories@github.com","published":"2026-02-19T07:17:45.520","lastModified":"2026-06-17T10:24:20.827","vulnStatus":"Analyzed","cveTags":[],"descriptions":[{"lang":"en","value":"Gogs is an open source self-hosted Git service. Versions 0.13.4 and below have an access control bypass vulnerability which allows any repository collaborator with Write permissions to delete protected branches (including the default branch) by sending a direct POST request, completely bypassing the branch protection mechanism. This vulnerability in the DeleteBranchPost function eenables privilege escalation from Write to Admin level, allowing low-privilege users to perform dangerous operations that should be restricted to administrators only. Although Git Hook layer correctly prevents protected branch deletion via SSH push, the web interface deletion operation does not trigger Git Hooks, resulting in complete bypass of protection mechanisms. In oder to exploit this vulnerability, attackers must have write permissions to the target repository, protected branches configured to the target repository and access to the Gogs web interface. This issue has been fixed in version 0.14.1."},{"lang":"es","value":"Gogs es un servicio Git de código abierto autoalojado. Las versiones 0.13.4 e inferiores tienen una vulnerabilidad de omisión de control de acceso que permite a cualquier colaborador del repositorio con permisos de escritura eliminar ramas protegidas (incluida la rama predeterminada) enviando una solicitud POST directa, omitiendo completamente el mecanismo de protección de ramas. Esta vulnerabilidad en la función DeleteBranchPost permite la escalada de privilegios de nivel de escritura a nivel de administrador, permitiendo a usuarios con pocos privilegios realizar operaciones peligrosas que deberían estar restringidas solo a administradores. Aunque la capa de Git Hook previene correctamente la eliminación de ramas protegidas a través de push SSH, la operación de eliminación de la interfaz web no activa los Git Hooks, lo que resulta en una omisión completa de los mecanismos de protección. Para explotar esta vulnerabilidad, los atacantes deben tener permisos de escritura en el repositorio objetivo, ramas protegidas configuradas en el repositorio objetivo y acceso a la interfaz web de Gogs. Este problema ha sido solucionado en la versión 0.14.1."}],"affected":[{"source":"security-advisories@github.com","affectedData":[{"vendor":"gogs","product":"gogs","versions":[{"version":"< 0.14.1","status":"affected"}]}]}],"metrics":{"cvssMetricV40":[{"source":"security-advisories@github.com","type":"Secondary","cvssData":{"version":"4.0","vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X","baseScore":7.1,"baseSeverity":"HIGH","attackVector":"NETWORK","attackComplexity":"LOW","attackRequirements":"NONE","privilegesRequired":"LOW","userInteraction":"NONE","vulnConfidentialityImpact":"NONE","vulnIntegrityImpact":"NONE","vulnAvailabilityImpact":"HIGH","subConfidentialityImpact":"NONE","subIntegrityImpact":"NONE","subAvailabilityImpact":"NONE","exploitMaturity":"NOT_DEFINED","confidentialityRequirement":"NOT_DEFINED","integrityRequirement":"NOT_DEFINED","availabilityRequirement":"NOT_DEFINED","modifiedAttackVector":"NOT_DEFINED","modifiedAttackComplexity":"NOT_DEFINED","modifiedAttackRequirements":"NOT_DEFINED","modifiedPrivilegesRequired":"NOT_DEFINED","modifiedUserInteraction":"NOT_DEFINED","modifiedVulnConfidentialityImpact":"NOT_DEFINED","modifiedVulnIntegrityImpact":"NOT_DEFINED","modifiedVulnAvailabilityImpact":"NOT_DEFINED","modifiedSubConfidentialityImpact":"NOT_DEFINED","modifiedSubIntegrityImpact":"NOT_DEFINED","modifiedSubAvailabilityImpact":"NOT_DEFINED","Safety":"NOT_DEFINED","Automatable":"NOT_DEFINED","Recovery":"NOT_DEFINED","valueDensity":"NOT_DEFINED","vulnerabilityResponseEffort":"NOT_DEFINED","providerUrgency":"NOT_DEFINED"}}],"cvssMetricV31":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H","baseScore":8.8,"baseSeverity":"HIGH","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"LOW","userInteraction":"NONE","scope":"UNCHANGED","confidentialityImpact":"HIGH","integrityImpact":"HIGH","availabilityImpact":"HIGH"},"exploitabilityScore":2.8,"impactScore":5.9}],"ssvcV203":[{"source":"134c704f-9b21-4f2e-91b3-4a467353bcc0","ssvcData":{"timestamp":"2026-02-19T17:04:55.043252Z","id":"CVE-2026-25232","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalImpact":"partial"}],"role":"CISA Coordinator","version":"2.0.3"}}]},"weaknesses":[{"source":"security-advisories@github.com","type":"Secondary","description":[{"lang":"en","value":"CWE-863"}]}],"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:gogs:gogs:*:*:*:*:*:*:*:*","versionEndExcluding":"0.14.1","matchCriteriaId":"44DD72D9-ED94-407D-8C71-6C2B039C65BB"}]}]}],"references":[{"url":"https://github.com/gogs/gogs/commit/7b7e38c88007a7c482dbf31efff896185fd9b79c","source":"security-advisories@github.com","tags":["Patch"]},{"url":"https://github.com/gogs/gogs/pull/8124","source":"security-advisories@github.com","tags":["Issue Tracking"]},{"url":"https://github.com/gogs/gogs/releases/tag/v0.14.1","source":"security-advisories@github.com","tags":["Release Notes"]},{"url":"https://github.com/gogs/gogs/security/advisories/GHSA-2c6v-8r3v-gh6p","source":"security-advisories@github.com","tags":["Exploit","Vendor Advisory"]}]}}]}