Kurze Übersicht gefällig?
KI-Zusammenfassung
Schlüsselmomente
Schwachstelle in der diffpatch-Funktion
Ein manipulativer Patch kann ausführbare Git-Hooks installieren, die Serverbefehle ausführen.Risiken der offenen Einschreibung
Externe können ein Konto und ein Repository erstellen, um die Sicherheitslücke auszunutzen.Korrektur in Version 1.27.1
Die Sicherheitslücke wurde in Gitea 1.27.1 behoben, und Benutzer sollten umgehend ein Upgrade durchführen.Wichtige Maßnahmen für die aktive Nutzung
Überwachung, Aktualisierung, Überprüfung von Konten und Protokollen sowie Vorfallanalyse werden empfohlen.CISA warnt vor der aktiven Ausnutzung der Sicherheitslücke CVE-2026-60004 in der selbstgehosteten Entwicklungsplattform Gitea. Die Schwachstelle ermöglichte es Angreifern, Befehle auf dem Server auszuführen und wurde in Version 1.27.1 behoben.
Organisationen, die eigene Gitea-Installationen betreiben, werden dringend gebeten, die Softwareversion und -konfiguration zu überprüfen.
Die US-Cybersicherheitsbehörde CISA Die Behörde hat CVE-2026-60004 in ihren Katalog aktiv ausgenutzter Sicherheitslücken (Known Exploited Vulnerabilities) aufgenommen. Dies bedeutet, dass die Behörde verlässliche Beweise für eine tatsächliche Ausnutzung dieser Sicherheitslücke sieht. CISA-KEV-Eintrag für CVE-2026-60004
Ein bösartiger Git-Hook kann auf dem Server ausgeführt werden.
Die Schwachstelle liegt in Giteas diffpatch-Funktion. Mithilfe eines speziell entwickelten Patches kann ein Benutzer mit Schreibzugriff auf ein Repository einen ausführbaren Git-Hook installieren.
Wenn der Hook aktiviert ist, kann der Angreifer beliebige Befehle mit denselben Betriebssystemrechten wie der Gitea-Dienst ausführen.
Je nachdem, wie die Installation isoliert ist, könnte ein erfolgreicher Angriff Zugriff auf Folgendes ermöglichen:
- Konfigurationsdatei und Anwendungsgeheimnisse von Gitea.
- Datenbankinformationen und Datenbankinhalte.
- Eingebundene Code-Repositories.
- OAuth- und Integrationszugangsdaten.
- Geheimnisse liegen in den Umweltvariablen des Prozesses.
- Andere interne Systeme, die der Server erreichen kann.
Die Sicherheitslücke wurde als kritisch eingestuft und erhielt einen CVSS-Wert von 9,8. Offizielle Sicherheitshinweise von Gitea
Eine offene Registrierung kann die Schwelle senken.
Für den Angriff wird normalerweise ein Konto benötigt, das Schreibrechte für ein Repository besitzt.
Bei Installationen, bei denen eine offene Selbstregistrierung aktiviert ist, kann ein externer Besucher jedoch ein reguläres Konto erstellen, ein neues Repository einrichten und so den erforderlichen Zugriff erlangen.
Dies bedeutet, dass der Angriff in der Praxis auch ohne ein bereits vorhandenes Benutzerkonto auf Installationen mit dieser Konfiguration durchgeführt werden kann.
Damit der Exploit funktioniert, wird außerdem Git 2.32 oder höher benötigt, ein aktivierter diffpatch-Route und ein temporärer Dateispeicher, der sowohl beschreibbar als auch ausführbar ist.
Version 1.27.1 enthält die Korrektur.
Der Sicherheitsrat gibt an, dass Gitea-Versionen ab 1.17 bis einschließlich 1.27.1 betroffen sind. Die Fehlerbehebung ist in Gitea 1.27.1 enthalten, das am 27. Juli 2026 veröffentlicht wurde.
Gitea empfiehlt allen Nutzern, so schnell wie möglich ein Upgrade durchzuführen. Informationen von Gitea zu Version 1.27.1
Aktualisierungen sollten mit der Vorfallsbewältigung kombiniert werden.
Da die Sicherheitslücke mittlerweile als aktiv ausgenutzt gilt, sollte ein Upgrade nicht die einzige Maßnahme sein.
Organisationen sollten außerdem:
- Überprüfen Sie alle mit dem Internet verbundenen Gitea-Installationen und deren Versionen.
- Aktualisieren Sie auf Version 1.27.1 oder eine spätere verfügbare Version.
- Die Registrierung offener Benutzer sollte eingeschränkt oder geschlossen werden, wenn die Funktion nicht benötigt wird.
- Überprüfen Sie kürzlich erstellte Konten und Repositories.
- Untersuchen Sie unerwartete Git-Hooks und Änderungen in temporären Verzeichnissen.
- Überprüfen Sie Gitea-, System- und Netzwerkprotokolle auf ungewöhnliche Befehlsausführung.
- Bei Verdacht auf eine Sicherheitslücke sollten die Zugangsdaten für Anwendung, Datenbank, OAuth und Integration regelmäßig gewechselt werden.
- Isolieren Sie den Server und führen Sie eine vollständige Vorfallsanalyse durch, falls Anomalien bestätigt werden.
Gitea wird häufig als selbstgehostete Alternative zu cloudbasierten Entwicklungsplattformen genutzt. Ein Sicherheitsverstoß kann daher Quellcode, Zugangsdaten, automatisierte Build-Prozesse und verbundene Produktionsumgebungen beeinträchtigen.
