
CVE-2026-60004
diffpatch Git-Hook
Eine kritische Remote-Code-Execution-Schwachstelle (RCE), die die Ausführung beliebiger Befehle über den diffpatch-API-Endpunkt durch Missbrauch der Git-Hook-Ausführung ermöglicht.
CVE-2026-60004 ist eine kritische Remote-Code-Execution-Schwachstelle (RCE), die betrifft. Der Fehler liegt in der Implementierung des -Endpunkts, bei der speziell präparierte Patches den Hook-Mechanismus von Git während der Patch-Anwendung missbrauchen können.
diffpatchEine erfolgreiche Ausnutzung ermöglicht einem authentifizierten Angreifer mit Schreibberechtigung für das Repository, beliebige Befehle auf dem Gitea-Server mit den Rechten des Gitea-Dienstes auszuführen.
| Metrik | Wert |
|---|---|
| CVE | CVE-2026-60004 |
| Schweregrad | 🔴 Kritisch |
| CVSS v3.1 | 9.8 |
| Angriffsvektor | Netzwerk |
| Erforderliche Berechtigungen | Niedrig (Schreibzugriff auf das Repository) |
| Benutzerinteraktion | Keine |
| Auswirkung | Remote Code Execution |
Gitea 1.27.1
Die Schwachstelle hat ihren Ursprung im POST /api/v1/repos/{owner}/{repo}/diffpatch-Endpunkt.
Ein bösartiger Patch kann einen Git-Hook in ein temporäres Repository einschleusen, das während der Patch-Verarbeitung erstellt wird. Wenn Git anschließend Repository-Operationen ausführt, wird der injizierte Hook automatisch ausgeführt, was zur Ausführung beliebiger Befehle auf dem Server führt.
Ein Angreifer benötigt in der Regel:
⚠️ Instanzen mit aktivierter öffentlicher Benutzerregistrierung sind einem deutlich höheren Risiko ausgesetzt.
Eine erfolgreiche Ausnutzung kann Angreifern Folgendes ermöglichen:
Attacker
│
▼
Craft malicious diff patch
│
▼
POST /api/v1/repos/.../diffpatch
│
▼
Git applies patch
│
▼
Malicious Git Hook installed
│
▼
Git executes hook
│
▼
Arbitrary Command Execution
Internet
│
▼
Authenticated User
│
▼
diffpatch API
│
▼
Temporary Git Repository
│
▼
Git Hook Execution
│
▼
Remote Code Execution
Sofort:
diffpatch-Anfragen.Ermittler sollten nach Folgendem suchen:
/diffpatch| Kategorie | Bewertung |
|---|---|
| Ausnutzbarkeit | 🔴 Sehr hoch |
| Auswirkung | 🔴 Kritisch |
| Komplexität | 🟢 Niedrig |
| Öffentliche Exposition | 🟠 Hoch |
| Patch-Verfügbarkeit | ✅ Ja |
| Eigenschaft | Wert |
|---|---|
| CWE | Improper Control of Code Execution Through Git Hooks |
| Komponente | diffpatch-API |
| Ausnutzung | Remote |
| Authentifizierung | Erforderlich |
| RCE | ✅ Ja |
| Öffentlicher PoC | ✅ Verfügbar |
✔ Aktualisieren Sie sofort.
✔ Überwachen Sie API-Protokolle.
✔ Beschränken Sie Repository-Berechtigungen.
✔ Deaktivieren Sie ungenutzte Registrierungsfunktionen.
✔ Rotieren Sie Geheimnisse, wenn eine Kompromittierung vermutet wird.
✔ Überwachen Sie kontinuierlich die Integrität der Git-Hooks.
Dieses Repository dient ausschließlich Bildungs-, Verteidigungs- und Forschungszwecken.
Die hier bereitgestellten Informationen sollen Sicherheitsexperten dabei helfen, die Schwachstelle zu verstehen, zu erkennen und zu entschärfen. Verwenden Sie diese Informationen nicht gegen Systeme ohne ausdrückliche Genehmigung.
⭐ Bleiben Sie mit den neuesten Sicherheitshinweisen auf dem Laufenden und halten Sie Ihre Software gepatcht.