CVE-2026-52798

🟡 Monitoruj

W Gogs przed 0.14.3 występuje podatność na XSS, umożliwiająca wykonanie JavaScriptu przez złośliwe linki.

CVSS
8.9
EPSS
0.4%
Exploit
none
Vendor
Opis źródłowy (NVD)

Gogs is an open source self-hosted Git service. Prior to 0.14.3, although .ipynb previews are sanitized on the server side via /-/api/sanitize_ipynb, the inserted content is re-rendered on the client side without sanitization using marked() on elements with the .nb-markdown-cell class. During this process, links containing schemes such as javascript: can be regenerated. As a result, when a victim views an attacker-crafted .ipynb file and clicks the link, arbitrary JavaScript is executed in the Gogs origin, leading to a click-based Stored XSS. This vulnerability is fixed in 0.14.3.

xss Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.9
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.4%
Opublikowano (NVD)2026-06-24 21:16:55 UTC
Ostatnia modyfikacja (NVD)2026-06-25 18:16:39 UTC
Referencje