Kurze Übersicht gefällig?
KI-Zusammenfassung
Schlüsselmomente
Sårbarhet i diffpatch-funktionen
En manipulativ patch kan installera körbara Git-hooks som ger serverkommandon.Risker med öppen registrering
Extern kan skapa konto och repository för att utnyttja sårbarheten.Korrigering i version 1.27.1
Sårbarheten är fixad i Gitea 1.27.1 och användare bör uppgradera omedelbart.Viktiga åtgärder vid aktivt utnyttjande
Kontroll, uppgradering, granskning av konton och loggar samt incidentanalys rekommenderas.CISA varnar för aktivt utnyttjande av CVE-2026-60004 i den självhostade utvecklingsplattformen Gitea. Sårbarheten kan ge angripare möjlighet att köra kommandon på servern och har korrigerats i version 1.27.1.
Organisationer som driver egna Gitea-installationer uppmanas att skyndsamt kontrollera programversion och konfiguration.
Den amerikanska cybersäkerhetsmyndigheten CISA har lagt till CVE-2026-60004 i sin katalog över aktivt utnyttjade sårbarheter, Known Exploited Vulnerabilities. Det betyder att myndigheten bedömer att det finns tillförlitliga belägg för verkligt utnyttjande. CISA:s KEV-post för CVE-2026-60004
Skadlig Git-hook kan köras på servern
Sårbarheten finns i Giteas diffpatch-funktion. Genom en särskilt utformad patch kan en användare med skrivrättighet till ett repository installera en körbar Git-hook.
När hooken aktiveras kan angriparen köra godtyckliga kommandon med samma operativsystemsbehörighet som Gitea-tjänsten.
Beroende på hur installationen är isolerad kan ett lyckat angrepp ge åtkomst till:
- Giteas konfigurationsfil och applikationshemligheter.
- Databasuppgifter och databasinnehåll.
- Monterade kodförråd.
- OAuth- och integrationsuppgifter.
- Hemligheter i processens miljövariabler.
- Andra interna system som servern kan nå.
Sårbarheten har fått allvarlighetsgraden kritisk och CVSS-värdet 9,8. Giteas officiella säkerhetsråd
Öppen registrering kan sänka tröskeln
Angreppet kräver normalt ett konto med möjlighet att skriva till ett repository.
På installationer där öppen självregistrering är aktiverad kan en extern besökare emellertid skapa ett vanligt konto, upprätta ett nytt repository och på så sätt skaffa den åtkomst som krävs.
Det innebär att angreppet i praktiken kan genomföras utan ett tidigare existerande användarkonto på installationer som använder denna konfiguration.
För att exploateringen ska fungera krävs även Git 2.32 eller senare, en aktiverad diffpatch-rutt samt en temporär filyta som är både skrivbar och körbar.
Version 1.27.1 innehåller korrigeringen
Säkerhetsrådet anger att Gitea-versioner från och med 1.17 men äldre än 1.27.1 är berörda. Korrigeringen ingår i Gitea 1.27.1, som publicerades den 27 juli 2026.
Gitea rekommenderar samtliga användare att uppgradera så snart som möjligt. Giteas information om version 1.27.1
Uppdatering bör kombineras med incidentkontroll
Eftersom sårbarheten nu bedöms vara aktivt utnyttjad bör en uppgradering inte vara den enda åtgärden.
Organisationer bör även:
- Kontrollera samtliga internetanslutna Gitea-installationer och deras versioner.
- Uppgradera till 1.27.1 eller en senare tillgänglig version.
- Begränsa eller stänga öppen användarregistrering om funktionen inte behövs.
- Granska nyligen skapade konton och repositories.
- Undersöka oväntade Git-hooks och förändringar i temporära kataloger.
- Granska Gitea-, system- och nätverksloggar efter ovanlig kommandoexekvering.
- Rotera applikations-, databas-, OAuth- och integrationsuppgifter om intrång misstänks.
- Isolera servern och genomföra en fullständig incidentanalys vid bekräftade avvikelser.
Gitea används ofta som ett självhostat alternativ till molnbaserade utvecklingsplattformar. Ett intrång kan därför påverka både källkod, autentiseringsuppgifter, automatiserade byggflöden och anslutna produktionsmiljöer.
