CVE-2026-60004
Távoli kódfuttatás a Gitea diffpatch API-ján keresztül Git hook telepítésével (CVE-2026-60004)
A Gitea 1.27.1 előtti verziói hitelesítést nem igénylő távoli kódfuttatást tesznek lehetővé a diffpatch API-n keresztül, Git hook telepítésével. A CISA KEV katalógusa szerint a sérülékenységet aktívan kihasználják. Frissítsen a Gitea 1.27.1-es verziójára.
Mi történt
A Gitea 1.27.1 előtti verziói távoli kódfuttatást tesznek lehetővé. Az a támadó, aki hálózaton keresztül eléri a Gitea-példányt, a diffpatch API segítségével Git hookokat telepíthet, ami tetszőleges kódfuttatást eredményez a kiszolgálón. A CVSS v3.1 vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H; ez azt jelenti, hogy a sérülékenység hálózaton keresztül elérhető, kihasználásához nincs szükség jogosultságra és felhasználói beavatkozásra, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás pedig magas. A hibát CWE-94, kódinjektálásként tartják nyilván.
A CISA 2026. augusztus 25-én vette fel a CVE-2026-60004 azonosítót a Known Exploited Vulnerabilities (KEV) katalógusába, 2026. augusztus 28-i határidővel. A CISA SSVC-besorolása szerint a kihasználás aktív és automatizálható, a technikai hatás pedig teljes mértékű. A bejegyzés nem állítja, hogy létezik nyilvános exploit-közzététel; a ransomware használata ismeretlenként szerepel. A bejegyzés nem tartalmaz gyártói biztonsági közleményt vagy gyártói nyilatkozatot.
Kit érint
A Gitea 1.17-től az 1.27.1 előtti verziókig terjedő valamennyi kiadás érintett. Ha Gitea-példányt üzemeltet, ellenőrizze a verzióját: ez a tartomány az összes 1.17 és 1.27.1 előtti kiadást lefedi. A támadási útvonal hálózaton keresztül érhető el, és nem igényel előzetes hitelesítést, ezért azok a példányok élvezik a legmagasabb prioritást, amelyek felhasználók, partnerek vagy az internet felől elérhetők. A CISA által előírt intézkedés emellett arra utasítja a szervezeteket, hogy értékeljék minden eszköz internetes kitettségét, és kövessék a BOD 26-04 javítási útmutatásait.
Mit kell most tenni
- Frissítsen Gitea 1.27.1-re. Ez a CVE-2026-60004 azonosítóhoz tartozó javított verzió. A kiadási bejelentés itt érhető el: https://blog.gitea.com/release-of-1.27.1/.
- A bejegyzés nem tartalmaz gyártói kerülő megoldást. Ha nem tudja azonnal telepíteni a javítást, korlátozza a Gitea-példány hálózati elérését megbízható, felügyeleti vagy kizárólag VPN-en keresztül elérhető hálózatokra. Az elérhetőség szűkítése a legfontosabb átmeneti biztonsági intézkedés, mert a hiba hálózaton keresztül, hitelesítés nélkül kihasználható.
- Kezelje az internet felől elérhető vagy nyilvánosan kitett példányokat potenciálisan kompromittáltként, mert a CISA KEV katalógusa kihasználtként tartja nyilván a sérülékenységet, az SSVC-besorolás pedig aktívnak jelzi a kihasználást. Mielőtt ismét üzembe helyezi őket, vizsgálja ki az esetleges kompromittálódást.
- Kövesse a CISA által a CVE-2026-60004-hez előírt intézkedést, beleértve a biztonsági frissítések rangsorolására vonatkozó BOD 26-04 útmutatást és a forenzikus triage-követelményeket. A KEV-bejegyzésben szereplő határidő 2026. augusztus 28. volt.
Hogyan észlelhető
A bejegyzés nem tartalmaz gyártó által szolgáltatott, kompromittálódásra utaló jeleket. Mivel a támadási útvonal a diffpatch API-t és Git hookok telepítését használja, ellenőrizze a tárolókban, hogy vannak-e olyan Git hookok, amelyeket nem az Ön csapata hozott létre, és vizsgálja meg a Gitea hozzáférési naplóit a diffpatch API-ra érkező váratlan kérések szempontjából. A Gitea-gazdagépen futó minden megmagyarázhatatlan folyamatot ki kell vizsgálni.
A javításon túl
Ez egy internetről elérhető, hitelesítést nem igénylő szolgáltatás – pontosan az a kitettségi minta, amelynek felderítésére a Virtuális CISO szolgáltatás szolgál, még mielőtt egy támadó megtalálná. Mivel a CISA kihasználtként jelöli, a Menedzselt kiberbiztonsági felügyelet biztosítja Önnek az észlelési és reagálási képességet a kihasználás utáni tevékenységek kezelésére, amelyek az ilyen típusú távoli kódfuttatást követik.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Gitea | 1.17 – < 1.27.1 | 1.27.1 |