Gitea — это самостоятельно поднятая замена GitHub: репозитории, пул-реквесты, CI, всё на своём железе. Именно поэтому её любят компании, которым код нельзя держать снаружи.
В конце июля вышла версия 1.27.1, которая закрывает дыру CVE-2026-60004. Через ручку
diffpatch можно подсунуть репозиторию свой git-хук и выполнить любую команду от имени пользователя, под которым работает Gitea. Формально для этого нужны права на запись в репозиторий, но самостоятельная регистрация в Gitea включена по умолчанию: злоумышленник заводит аккаунт, создаёт себе репозиторий и получает нужные права сам.27 августа Shadowserver, который сканирует интернет и предупреждает владельцев уязвимых машин, насчитал 8393 уязвимых адреса с открытым наружу интерфейсом. Уязвимость эксплуатируют прямо сейчас: на взломанные серверы ставят майнеры криптовалюты, сколько машин уже пострадало, никто не считал.
Если у вас в компании стоит Gitea, обновление до 1.27.1 или новее закрывает вопрос. Отдельно стоит посмотреть, нужна ли вам открытая регистрация: без неё атака требует уже украденного аккаунта.