Lobsters | 原文链接 | 2026-09-12 收录

Forgejo 发布补丁修复一个可远程执行代码的严重漏洞

来源: codeberg.org/forgejo — 2026-09-10

概述

Forgejo 发布 16.0.4 与 15.0.8,修复两个安全问题,其中一个是严重级别、可导致远程代码执行:从模板仓库生成新仓库时,Forgejo 会克隆模板、删掉 .git 目录、对模板清单列出的文件做变量展开,然后初始化新的 git 仓库;恶意模板可以在变量展开阶段重新造出一个 .git 目录,让 git 在初始化时把它一并收编,从而读取宿主机上的任意数据并在宿主机上执行任意进程。修复方式很小:在变量展开完成后、初始化 git 之前,删掉目录中任何已存在的 .git。官方建议所有实例尽快升级。事件本身也说明模板这类「受信任输入」在自动化流水线里有多敏感。

核心要点

金句

恶意模板仓库可以被用来读取宿主机上的任意数据,并在宿主机上执行任意进程,构成远程代码执行攻击。
返回 Lobsters 首页