🐙 CVE-2026-60004 — Gitea: RCE через git-hook, и это уже крутят
Что это: Gitea — легковесный self-hosted Git на Go. Любимец homelab и небольших команд: поставил в контейнер и забыл.
Как работает баг: CVSS 9.8. Любой, у кого есть право писать в репозиторий, может подсунуть executable git-hook и выполнить произвольные shell-команды от имени сервисного аккаунта Gitea. Достаётся через diffpatch API. Особый цимес: на инстансах с открытой регистрацией (дефолт Gitea) «право писать» получает вообще любой — сам зарегистрировался и поехали.
Статус: CISA KEV 25.08.2026. Уже зафиксированы атаки с заливкой miner-like payloads. Затронуты версии 1.17 – 1.27.0.
Как фиксить: обновить Gitea выше 1.27.0.
Mitigation: закрыть публичную регистрацию, не выставлять Gitea в интернет напрямую, ограничить права на репо, проверить директорию hooks/ и cron, искать исходящие коннекты на пулы.
Post #54
12