CVE-2026-60004:Gitea diffpatch 远程代码执行,附公开 PoC
github.com | 漏洞 | 严重 | CVE-2026-60004 | #rce | #gitea | #git | #public-poc | #featured | #open-source | #advisory | #cve-2026-60004 | #git-hook
摘要
攻击者可利用 Gitea 的 diffpatch 端点,通过仓库控制的内容在临时裸克隆中安装并触发 Git hook,从而以 Gitea 服务账户身份执行任意命令。受影响版本为 1.17 至 1.27.1(不含)。若开放注册,访客可注册普通账户并创建所需仓库。官方公告包含完整 PoC;1.27.1 版本已修复。
为什么值得关注
成功利用后,攻击者可能读取 app.ini、进程环境变量、挂载仓库、数据库与 OAuth/集成凭据,并进一步访问内部服务。建议立即升级到 Gitea 1.27.1 或更高版本;在完成升级前,应限制开放注册和仓库创建,并检查临时目录与服务账号权限。
- 厂商
- Gitea
- 产品
- Gitea
- 受影响版本
- Gitea >= 1.17 and < 1.27.1
- CVSS
- 9.8
- 发布时间
- 收录时间
Skip to content