非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

CVE-2026-60004:Gitea diffpatch Git Hook 安装远程代码执行漏洞利用 PoC

摘要

该仓库提供 CVE-2026-60004(GHSA-rcr6-4jqh-j84m)的多目标利用 PoC,这是影响 Gitea(>= 1.17,< 1.27.1)的严重远程代码执行漏洞。拥有仓库写权限的攻击者可通过 diffpatch 端点在裸临时克隆中植入可执行的 post-index-change 钩子,以 Gitea 服务账户身份触发任意 shell 命令执行,工具自动化了认证、仓库搭建、载荷投递与带内输出回传。

为什么值得关注

在开放用户注册的默认配置下,外部未授权攻击者仅需注册普通账号即可直接获取 Gitea 服务宿主机的任意命令执行权限,对自建代码托管与 DevOps 基础设施威胁极大。
CVE
CVE-2026-60004
厂商
Gitea
产品
Gitea
受影响版本
>= 1.17, < 1.27.1
CVSS
9.8
发布时间
收录时间

原文 ↗