Вразливість ін’єкції коду в Gitea (CVE-2026-60004)
Критична вразливість в Gitea до 1.27.1 дозволяє віддалене виконання коду через diffpatch API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.73%
- Активно використовується
- так
- Продукт
- Gitea
Що відомо
У версіях Gitea до 1.27.1 існує критична вразливість, що дозволяє віддалене виконання коду через API diffpatch шляхом встановлення Git hook. Ця проблема має високий рівень небезпеки з оцінкою CVSS 9.8.
Бізнес-вплив
Вразливість може призвести до повного контролю над сервером, де розгорнуто Gitea, що ставить під загрозу цілісність і конфіденційність репозиторіїв та пов’язаних даних. Для організацій, які використовують Gitea як систему контролю версій, це створює серйозний ризик компрометації інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Gitea до версії 1.27.1 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до API diffpatch, ретельно перевірити журнали на ознаки експлуатації та зменшити мережеву експозицію сервера. Перевірте підтримку DataHouse для допомоги з оновленнями, моніторингом та захистом інфраструктури.