LOWNLAB News
โปรแกรมมิ่งระดับ 7/10LWN.net · 10 กันยายน 2026

Forgejo ออกแพตช์ด่วน 16.0.4 และ 15.0.8 อุดช่องโหว่ RCE ระดับวิกฤตที่มาจากฟีเจอร์ template repository

Forgejo 16.0.4 and 15.0.8 address critical security vulnerability

โครงการ Forgejo ซึ่งเป็นซอฟต์แวร์ software forge แบบโฮสต์เองและเป็น fork ของ Gitea ประกาศออกเวอร์ชัน 16.0.4 และ 15.0.8 เมื่อวันที่ 10 กันยายน 2026 เพื่อแก้ไขช่องโหว่ด้านความปลอดภัย โดยหนึ่งในนั้นเป็นช่องโหว่ระดับวิกฤตประเภท Remote Code Execution

ช่องโหว่อยู่ในฟีเจอร์ template repository ปกติเมื่อผู้ใช้สร้าง repository ใหม่จาก template Forgejo จะโคลน repository ต้นแบบมา ลบโฟลเดอร์ .git ออก แล้วทำการขยายตัวแปร (variable template expansion) กับไฟล์ที่ระบุไว้ใน .forgejo/template ก่อนจะสั่ง git init สร้าง repository ใหม่

ปัญหาคือขั้นตอนการขยายตัวแปรนั้นสามารถถูกใช้สร้างโฟลเดอร์ .git ขึ้นมาใหม่ได้ และ git จะรับเอาโฟลเดอร์นั้นเข้าไปใช้ระหว่างการ initialize repository ผลคือ template repository ที่ถูกสร้างขึ้นโดยมีเจตนาร้าย สามารถอ่านข้อมูลใด ๆ จากเครื่องที่รัน Forgejo และสั่งรันโปรเซสบนเครื่องนั้นได้ กลายเป็นช่องทางรันโค้ดจากระยะไกลอย่างสมบูรณ์

วิธีแก้ที่ทีมพัฒนาเลือกใช้คือ หลังจากการขยายตัวแปรเสร็จสิ้น ระบบจะลบโฟลเดอร์ .git ที่มีอยู่ทั้งหมดออกจากไดเรกทอรีอีกครั้ง ก่อนที่จะ initialize repository ใหม่ ทำให้ไม่มีทางที่ git จะรับเอาโฟลเดอร์ที่ถูกฝังไว้เข้าไปใช้ได้

แพตช์ถูกปล่อยครอบคลุมทั้งสาย Forgejo v15 LTS และ Forgejo v16 โดยโครงการแนะนำให้ผู้ดูแลระบบอัปเกรดเป็นเวอร์ชันล่าสุดโดยเร็วที่สุด สำหรับองค์กรที่โฮสต์ Forgejo เองและเปิดให้ผู้ใช้ภายนอกสร้าง repository จาก template ได้ ความเสี่ยงถือว่าสูงเป็นพิเศษ

แหล่งอ้างอิง

อ่านต้นฉบับที่ LWN.net

https://lwn.net/Articles/1093671/