CVE-2026-60004
Gitea: Remotecodeausführung über die diffpatch-API durch die Installation von Git-Hooks (CVE-2026-60004)
Gitea in Versionen vor 1.27.1 ermöglicht Remotecodeausführung ohne Authentifizierung über die diffpatch-API durch die Installation von Git-Hooks. Die CISA führt die Schwachstelle im KEV-Katalog als ausgenutzt. Aktualisieren Sie auf Gitea 1.27.1.
Was passiert ist
Gitea in Versionen vor 1.27.1 ist anfällig für Remotecodeausführung. Ein Angreifer, der eine Gitea-Instanz über das Netzwerk erreichen kann, nutzt die diffpatch-API, um Git-Hooks zu installieren, und führt so beliebigen Code auf dem Server aus. Der CVSS-v3.1-Vektor lautet AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Das bedeutet, dass die Schwachstelle über das Netzwerk ausgenutzt werden kann, keine Berechtigungen und keine Benutzerinteraktion erfordert und hohe Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit hat. Sie wird als CWE-94, Code Injection, geführt.
CISA hat CVE-2026-60004 am 25. August 2026 in den Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen; die im KEV genannte Frist war der 28. August 2026. Die SSVC-Einstufung der CISA kennzeichnet die Ausnutzung als aktiv und automatisierbar sowie die technischen Auswirkungen als vollständig. Der CISA-Eintrag enthält keine Angabe, dass eine öffentliche Exploit-Veröffentlichung vorliegt; der Einsatz von Ransomware ist als unbekannt verzeichnet. Weder ein Hersteller-Sicherheitshinweis noch eine Stellungnahme des Herstellers sind im CISA-Eintrag enthalten.
Wer betroffen ist
Betroffen sind Gitea-Versionen von 1.17 bis zu den Versionen vor 1.27.1. Wenn Sie eine Gitea-Instanz betreiben, prüfen Sie deren Version; diese Spanne deckt alle Releases von 1.17 bis zu den Versionen vor 1.27.1 ab. Der Angriffsweg verläuft über das Netzwerk und setzt keine vorherige Authentifizierung voraus. Instanzen, die für Benutzer oder Partner erreichbar oder aus dem Internet erreichbar sind, haben daher höchste Priorität. Die von der CISA geforderte Maßnahme weist Organisationen außerdem an, die Erreichbarkeit jedes Assets aus dem Internet zu bewerten und die Vorgaben zum Einspielen von Sicherheitsupdates aus BOD 26-04 zu befolgen.
Was jetzt zu tun ist
- Aktualisieren Sie auf Gitea 1.27.1. Dies ist die für CVE-2026-60004 genannte korrigierte Version. Die Release-Ankündigung finden Sie unter https://blog.gitea.com/release-of-1.27.1/.
- Im CISA-Eintrag ist keine Problemumgehung des Herstellers enthalten. Falls Sie das Sicherheitsupdate nicht sofort einspielen können, beschränken Sie den Netzwerkzugriff auf die Gitea-Instanz auf vertrauenswürdige administrative Netze oder auf Netze, die nur über VPN erreichbar sind. Die Verringerung der Erreichbarkeit ist die wichtigste vorübergehende Sicherheitsmaßnahme, da die Schwachstelle ohne Zugangsdaten über das Netzwerk ausgenutzt werden kann.
- Behandeln Sie exponierte oder aus dem Internet erreichbare Instanzen als potenziell kompromittiert, weil die CISA die Schwachstelle im KEV-Katalog als ausgenutzt führt und die SSVC-Einstufung die Ausnutzung als aktiv kennzeichnet. Untersuchen Sie sie, bevor Sie sie wieder in Betrieb nehmen.
- Setzen Sie die von der CISA geforderte Maßnahme für CVE-2026-60004 um, einschließlich der Vorgaben aus BOD 26-04 zum Einspielen von Sicherheitsupdates und der Anforderungen an die forensische Triage. Die im KEV genannte Frist war der 28. August 2026.
Wie man es erkennt
Der CISA-Eintrag enthält keine vom Hersteller bereitgestellten Kompromittierungsindikatoren. Da der Angriffsweg über die diffpatch-API und die Installation von Git-Hooks verläuft, überprüfen Sie Repositories auf Git-Hooks, die Ihr Team nicht selbst erstellt hat, und untersuchen Sie die Gitea-Zugriffsprotokolle auf unerwartete Anfragen an die diffpatch-API. Jeder unerklärte Prozess auf dem Gitea-Host sollte untersucht werden.
Über den Patch hinaus
Hierbei handelt es sich um einen aus dem Internet erreichbaren Dienst, für dessen Ausnutzung keine Zugangsdaten erforderlich sind – genau das Expositionsmuster, das unsere Virtual CISO Services aufspüren sollen, bevor ein Angreifer es ausnutzt. Da die CISA die Schwachstelle als ausgenutzt kennzeichnet, erhalten Sie mit Managed Detection & Response die Erkennungs- und Reaktionsfähigkeit für die Aktivitäten nach einer Ausnutzung, die auf eine solche Remotecodeausführung folgen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Gitea | 1.17 – < 1.27.1 | 1.27.1 |