Вразливість ін’єкції коду в Gitea (CVE-2026-60004)

Критична вразливість в Gitea до 1.27.1 дозволяє віддалене виконання коду через diffpatch API. Рекомендується оновлення та обмеження доступу.
CVE-2026-60004CVSS 9.8CISA KEVKnown Exploited

Вразливість ін’єкції коду в Gitea (CVE-2026-60004)

Критична вразливість в Gitea до 1.27.1 дозволяє віддалене виконання коду через diffpatch API. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
99.73%
Активно використовується
так
Продукт
Gitea

Що відомо

У версіях Gitea до 1.27.1 існує критична вразливість, що дозволяє віддалене виконання коду через API diffpatch шляхом встановлення Git hook. Ця проблема має високий рівень небезпеки з оцінкою CVSS 9.8.

Бізнес-вплив

Вразливість може призвести до повного контролю над сервером, де розгорнуто Gitea, що ставить під загрозу цілісність і конфіденційність репозиторіїв та пов’язаних даних. Для організацій, які використовують Gitea як систему контролю версій, це створює серйозний ризик компрометації інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Gitea до версії 1.27.1 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до API diffpatch, ретельно перевірити журнали на ознаки експлуатації та зменшити мережеву експозицію сервера. Перевірте підтримку DataHouse для допомоги з оновленнями, моніторингом та захистом інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки