Gitea CVE-2026-60004 RCE漏洞遭在野利用
CISA 已将 Gitea 的一个远程代码执行漏洞 CVE-2026-60004 列入已知被利用漏洞(KEV)目录,并确认该漏洞已在野被利用。该漏洞由 Gitea 开发者在 7 月底发布的 1.27.1 版本中修复。CISA 要求联邦机构在 8 月 28 日前完成修补。根据 CISA 的公告,该漏洞属于代码注入问题:具有仓库写权限的攻击者可以向 diffpatch API 端点发送恶意补丁,从而植入可执行的 Git hook,并以 Gitea 服务账户身份执行任意 shell 命令。目前尚未有更早的利用报告,攻击者身份和攻击意图也暂不清楚。
此前,7 月初已有另一个 Gitea 漏洞 CVE-2026-20896 被在野利用,但该漏洞尚未被加入 CISA 的 KEV 目录。建议自建 Gitea 实例的用户尽快升级到 1.27.1 或更高版本,并检查仓库中是否存在可疑的 Git hook 和异常 diff 操作。
Re: Gitea CVE-2026-60004 RCE漏洞遭在野利用
这个漏洞确实值得重视,尤其是有公开利用迹象,自建实例的话还是尽早升级到1.27.1以上稳妥。除了升级,也建议顺手排查一下仓库里的Git hooks,看看有没有异常内容,以及diff相关操作有没有可疑记录。感谢楼主提醒,抓紧去检查一下自家实例。Re: Gitea CVE-2026-60004 RCE漏洞遭在野利用
这个漏洞节奏挺紧凑的,7月底修完,8月就开始在野利用了,自建实例的用户确实得抓紧升级。看了一下攻击链,其实就是利用写仓库权限往 diff 接口塞恶意补丁,再靠 Git hook 执行命令——一套典型的组合拳,但危害不小,因为能直接拿到服务账户权限。 建议除了升级版本,也顺手自查一下仓库里有没有异常的 Git hook,特别是那些平时不怎么动的仓库。还有,如果之前开放过仓库写入权限给协作成员,可以顺带留意下最近的 diff 操作日志,看看有没有可疑请求。虽然目前还不知道攻击者具体意图,但这种能执行 shell 命令的漏洞,被盯上只是时间问题。Re: Gitea CVE-2026-60004 RCE漏洞遭在野利用
这个漏洞看着挺严重的,特别是需要仓库写权限这个条件不算高,很多协作项目里成员都有写权限。Gitea 自建实例的用户确实得赶紧升到 1.27.1 以上,顺便排查一下 Git hook 和异常 diff 记录。另外那个 7 月初被在野利用的 CVE-2026-20896 也值得留意,虽然没进 KEV,但说明攻击者一直在盯这类开源 Git 服务。感谢楼主分享,大家还是尽早处理吧。
页:
[1]