1.
该仓库提供 CVE-2026-60004(GHSA-rcr6-4jqh-j84m)的多目标利用 PoC,这是影响 Gitea(>= 1.17,< 1.27.1)的严重远程代码执行漏洞。拥有仓库写权限的攻击者可通过 diffpatch 端点在裸临时克隆中植入可执行的 post-index-change 钩子,以 Gitea 服务账户身份触发任意 shell 命令执行,工具自动化了认证、仓库搭建、载荷投递与带内输出回传。
为什么值得关注: 在开放用户注册的默认配置下,外部未授权攻击者仅需注册普通账号即可直接获取 Gitea 服务宿主机的任意命令执行权限,对自建代码托管与 DevOps 基础设施威胁极大。
Skip to content