mimile
mimile.ai
Басты бетке

Gitea Git-хуктар арқылы shell-командаларды орындауға мүмкіндік беретін сыни RCE осалдығын (CVE-2026-60004) түзетті

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Gitea Git-хуктар арқылы shell-командаларды орындауға мүмкіндік беретін сыни RCE осалдығын (CVE-2026-60004) түзетті

Gitea репозиторийге жазу құқығы бар аутентификацияланған пайдаланушыларға ерікті shell-командаларды орындауға мүмкіндік беретін, CVSS 9.8 деп бағаланған, қашықтан код орындаудың сыни осалдығын (CVE-2026-60004) түзетті. Түзету 27 шілдеде шығарылған 1.27.1 нұсқасына енгізілді; Gitea Cloud экземплярлары автоматты түрде жаңартылды. Публикалық эксплойт қолжетімді, бірақ белсенді түрде пайдалану фактілері тіркелмеді.

Осалдық

Осалдық CVE-2026-60004 (CVSS 9.8) POST /api/v1/repos/{owner}/{repo}/diffpatch өңдеушінде орналасқан. Gitea ұсынымына сәйкес, қосымша пайдаланушы ұсынған патчты уақытша bare-репозиторийге қолданады. Git қолданбасын --index және --cached жалаушаларымен және Git 2.32 немесе одан жоғары нұсқасымен git apply арқылы пайдаланған кезде шабуылдаушы бірдей патчты екі рет жіберіп, add/add конфликтін тудыруы мүмкін. Үшжақты біріктіру механизмі содан кейін $GIT_DIR каталогына жолды шығарады, ол жерге орындалатын hooks/post-index-change файлы орналастырылуы мүмкін. Git оны индексті жаңартқан кезде орындайды. Осалдықты зерттеуші Shai Rod (NightRang3r) тапты.

Түзету

Gitea 1.27.1 нұсқасын 27 шілдеде шығарды. 1.17-ден 1.27-ге дейінгі барлық нұсқалар әсер етеді. Gitea Cloud экземплярлары автоматты түрде жаңартылды. Жергілікті орнатуларды дереу жаңарту ұсынылады. Ашық тіркеуді өшіру анонимді пайдаланушылардың шабуыл үшін есептік жазбалар жасауына кедергі келтіруі мүмкін, бірақ осалдықты түземейді және жазу құқығы бар бар пайдаланушылардан қорғамайды. Әдепкі бойынша, Gitea-да тіркеу ашық, бұл шабуыл бетін кеңейтеді.

Эксплуатация мәртебесі

Gitea хабарламасында табиғи ортада шабуылдар туралы айтылмайды. Алайда, ұсыным қоғамдық эксплойтты (proof-of-concept) қамтиды. PoC кәдімгі есептік жазбасы бар шабуылдаушы репозиторий құрып, зиянды патчты екі рет жіберіп, командалардың орындалу нәтижесін Git объектілері арқылы шығара алатынын көрсетеді. 29 шілдеге дейін расталған инциденттер тіркелмеді. Gitea барлық жергілікті инстанциялардың әкімшілерін дереу 1.27.1 нұсқасына жаңартуға шақырады.

Бұдан әрі

Жергілікті инстанциялардың әкімшілеріне 1.27.1 нұсқасына дереу жаңарту ұсынылады. Жаппай жаңарту аяқталғанға дейін шабуылдаушылардың публикалық эксплойтты пайдалана ма, әлде осал серверлерді сканерлей ме, белгісіз.

1 дереккөз

Gitea Git-хуктар арқылы shell-командаларды орындауға мүмкіндік беретін сыни RCE осалдығын (CVE-2026-60004) түзетті