TGViewer
Аня вещает Аня вещает @anyaoib · 6 subscribers
Post #54 12
🐙 CVE-2026-60004 — Gitea: RCE через git-hook, и это уже крутят

Что это: Gitea — легковесный self-hosted Git на Go. Любимец homelab и небольших команд: поставил в контейнер и забыл.

Как работает баг: CVSS 9.8. Любой, у кого есть право писать в репозиторий, может подсунуть executable git-hook и выполнить произвольные shell-команды от имени сервисного аккаунта Gitea. Достаётся через diffpatch API. Особый цимес: на инстансах с открытой регистрацией (дефолт Gitea) «право писать» получает вообще любой — сам зарегистрировался и поехали.

Статус: CISA KEV 25.08.2026. Уже зафиксированы атаки с заливкой miner-like payloads. Затронуты версии 1.17 – 1.27.0.

Как фиксить: обновить Gitea выше 1.27.0.

Mitigation: закрыть публичную регистрацию, не выставлять Gitea в интернет напрямую, ограничить права на репо, проверить директорию hooks/ и cron, искать исходящие коннекты на пулы.
More from @anyaoib
  1. Sep 25, 2026📱 Android, сентябрь 2026: 180 заплаток и critical RCE в System Что случилось: Google выка…
  2. Sep 24, 2026🌐 Check Point VPN: две уязвимости 9.8 — валидация сертификата + heap overflow VPN-шлюзы с…
  3. Sep 23, 2026🪟 CVE-2026-81963 — Windows Update Stack: zero-day из сентябрьского Patch Tuesday Что это:…
  4. Sep 22, 2026🛒 Adobe Commerce CVE-2026-75650 — CVSS 10.0, template injection, уже эксплуатируют Adobe…
  5. Sep 21, 2026🤖 CVE-2026-33017 — Langflow: RCE, которую начали крутить через 20 часов Что это: Langflow…
  6. Sep 20, 2026🪟 Разбор: Windows ALPC CVE-2026-85880 — heap overflow и побег из песочницы ALPC (Advanced…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →