Leter du etter en kortere oversikt?
AI-sammendrag
Viktige øyeblikk
Sårbarhet i diffpatch-funktionen
En manipulativ patch kan installera körbara Git-hooks som ger serverkommandon.Risker med öppen registrering
Extern kan skapa konto och repository för att utnyttja sårbarheten.Korrigering i version 1.27.1
Sårbarheten är fixad i Gitea 1.27.1 och användare bör uppgradera omedelbart.Viktiga åtgärder vid aktivt utnyttjande
Kontroll, uppgradering, granskning av konton och loggar samt incidentanalys rekommenderas.CISA advarer om aktiv utnyttelse av CVE-2026-60004 i den selvhostede utviklingsplattformen Gitea. Sårbarheten kan tillate angripere å utføre kommandoer på serveren og er rettet i versjon 1.27.1.
Organisasjoner som driver sine egne Gitea-installasjoner oppfordres til å sjekke programvareversjonen og konfigurasjonen snarest.
Det amerikanske byrået for nettsikkerhet CISA har lagt til CVE-2026-60004 i sin katalog over aktivt utnyttede sårbarheter, Kjente utnyttede sårbarheter. Dette betyr at myndigheten vurderer at det finnes pålitelige bevis for faktisk utnyttelse. CISAs KEV-oppføring for CVE-2026-60004
Ondsinnet Git-hook kan kjøres på serveren
Sårbarheten ligger i Gitea sin diffpatch-funksjon. Gjennom en spesialdesignet patch kan en bruker med skrivetilgang til et repository installere en kjørbar Git-hook.
Når kroken aktiveres, kan angriperen kjøre vilkårlige kommandoer med samme operativsystemrettigheter som Gitea-tjenesten.
Avhengig av hvordan installasjonen er isolert, kan et vellykket angrep gi tilgang til:
- Giteas konfigurasjonsfil og applikasjonshemmeligheter.
- Databaseinformasjon og databaseinnhold.
- Monterte kodelagre.
- OAuth og integrasjonslegitimasjon.
- Hemmeligheter i prosessens miljøvariabler.
- Andre interne systemer som serveren kan nå.
Sårbarheten har fått alvorlighetsgraden kritisk og en CVSS-score på 9,8. Giteas offisielle sikkerhetsråd
Åpen registrering kan senke terskelen
Angrepet krever vanligvis en konto med mulighet til å skrive til et arkiv.
På installasjoner der åpen selvregistrering er aktivert, kan imidlertid en ekstern besøkende opprette en vanlig konto, etablere et nytt arkiv og dermed få den nødvendige tilgangen.
Dette betyr at angrepet i praksis kan utføres uten en eksisterende brukerkonto på installasjoner som bruker denne konfigurasjonen.
For at utnyttelsen skal fungere, kreves også Git 2.32 eller nyere, en aktivert diffpatch-route og et midlertidig filområde som er både skrivbart og kjørbart.
Versjon 1.27.1 inneholder rettelsen
Sikkerhetsrådet opplyser at Gitea-versjoner som starter fra 1.17, men er eldre enn 1.27.1, er berørt. Rettelsen er inkludert i Gitea 1.27.1, som ble utgitt 27. juli 2026.
Gitea anbefaler alle brukere å oppgradere så snart som mulig. Giteas informasjon om versjon 1.27.1
Oppdatering bør kombineres med hendelseskontroll
Siden sårbarheten nå anses å være aktivt utnyttet, bør ikke en oppgradering være det eneste tiltaket.
Organisasjoner bør også:
- Sjekk alle internett-tilkoblede Gitea-installasjoner og deres versjoner.
- Oppgrader til 1.27.1 eller en senere tilgjengelig versjon.
- Begrens eller lukk åpen brukerregistrering hvis funksjonen ikke er nødvendig.
- Se gjennom nylig opprettede kontoer og databaser.
- Undersøk uventede Git-hooks og endringer i midlertidige mapper.
- Gjennomgå Gitea-, system- og nettverkslogger for uvanlig kommandoutførelse.
- Roter påloggingsinformasjon for applikasjon, database, OAuth og integrasjon hvis det er mistanke om et sikkerhetsbrudd.
- Isoler serveren og utfør en fullstendig hendelsesanalyse dersom det bekreftes avvik.
Gitea brukes ofte som et selvhostet alternativ til skybaserte utviklingsplattformer. Et sikkerhetsbrudd kan derfor påvirke kildekode, legitimasjon, automatiserte byggeflyter og tilkoblede produksjonsmiljøer.
