Leder du efter et kortere overblik?
AI-oversigt
Nøgleøjeblikke
Sårbarhed i diffpatch-funktionen
En manipulerende patch kan installere eksekverbare Git-hooks, der udsteder serverkommandoer.Risici ved åben tilmelding
Ekstern kan oprette en konto og et arkiv for at udnytte sårbarheden.Rettelse i version 1.27.1
Sårbarheden er rettet i Gitea 1.27.1, og brugere bør opgradere med det samme.Vigtige foranstaltninger til aktiv brug
Overvågning, opgradering, gennemgang af konti og logfiler samt hændelsesanalyse anbefales.CISA advarer om aktiv udnyttelse af CVE-2026-60004 i den selvhostede udviklingsplatform Gitea. Sårbarheden kan give angribere mulighed for at udføre kommandoer på serveren og er blevet rettet i version 1.27.1.
Organisationer, der driver deres egne Gitea-installationer, opfordres til hurtigst muligt at kontrollere softwareversionen og konfigurationen.
Det amerikanske cybersikkerhedsagentur CISA har tilføjet CVE-2026-60004 til sit katalog over aktivt udnyttede sårbarheder, Kendte Udnyttede Sårbarheder. Det betyder, at myndigheden vurderer, at der er pålidelige beviser for faktisk udnyttelse. CISA's KEV-post for CVE-2026-60004
Ondsindet Git-hook kan udføres på serveren
Sårbarheden ligger i Giteas diffpatch-funktion. Gennem en specialdesignet patch kan en bruger med skriveadgang til et repository installere en eksekverbar Git-hook.
Når hook'en aktiveres, kan angriberen køre vilkårlige kommandoer med de samme operativsystemrettigheder som Gitea-tjenesten.
Afhængigt af hvordan installationen er isoleret, kan et vellykket angreb give adgang til:
- Giteas konfigurationsfil og programhemmeligheder.
- Databaseoplysninger og databaseindhold.
- Monterede kodelagre.
- OAuth- og integrationslegitimationsoplysninger.
- Hemmeligheder i processens miljøvariabler.
- Andre interne systemer, som serveren kan nå.
Sårbarheden har fået en alvorlighedsvurdering på kritisk og en CVSS-score på 9,8. Giteas officielle sikkerhedsråd
Åben tilmelding kan sænke tærsklen
Angrebet kræver normalt en konto med mulighed for at skrive til et repository.
På installationer, hvor åben selvregistrering er aktiveret, kan en ekstern besøgende dog oprette en almindelig konto, etablere et nyt arkiv og dermed få den nødvendige adgang.
Det betyder, at angrebet i praksis kan udføres uden en eksisterende brugerkonto på installationer, der bruger denne konfiguration.
For at udnyttelsen kan virke, kræves Git 2.32 eller nyere også, en aktiveret diffpatch-route og et midlertidigt filområde, der både er skrivbart og eksekverbart.
Version 1.27.1 indeholder rettelsen
Sikkerhedsrådet oplyser, at Gitea-versioner, der starter fra 1.17, men er ældre end 1.27.1, er berørt. Rettelsen er inkluderet i Gitea 1.27.1, som blev udgivet den 27. juli 2026.
Gitea anbefaler alle brugere at opgradere så hurtigt som muligt. Giteas oplysninger om version 1.27.1
Opdatering bør kombineres med hændelsesstyring
Da sårbarheden nu anses for at være aktivt udnyttet, bør en opgradering ikke være den eneste foranstaltning.
Organisationer bør også:
- Tjek alle internetforbundne Gitea-installationer og deres versioner.
- Opgrader til 1.27.1 eller en nyere tilgængelig version.
- Begræns eller luk åben brugerregistrering, hvis funktionen ikke er nødvendig.
- Gennemgå nyligt oprettede konti og lagre.
- Undersøg uventede Git-hooks og ændringer i midlertidige mapper.
- Gennemgå Gitea-, system- og netværkslogfiler for usædvanlig kommandoudførelse.
- Roter applikations-, database-, OAuth- og integrationslegitimationsoplysninger, hvis der er mistanke om et brud.
- Isoler serveren, og udfør en fuld hændelsesanalyse i tilfælde af bekræftede anomalier.
Gitea bruges ofte som et selvhostet alternativ til cloudbaserede udviklingsplatforme. Et brud kan derfor påvirke kildekode, legitimationsoplysninger, automatiserede byggeflow og forbundne produktionsmiljøer.
