
CVE-2026-60004
diffpatch
Una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que permite la ejecución arbitraria de comandos a través del endpoint de la API diffpatch abusando de la ejecución de Git hooks.
CVE-2026-60004 es una vulnerabilidad Crítica de Ejecución Remota de Código (RCE) que afecta a Gitea. El fallo reside en la implementación del endpoint diffpatch, donde parches especialmente diseñados pueden abusar del mecanismo de hooks de Git durante la aplicación del parche.
La explotación exitosa permite a un atacante autenticado con permisos de escritura en el repositorio ejecutar comandos arbitrarios en el servidor Gitea con los privilegios del servicio Gitea.
Gitea 1.27.1
La vulnerabilidad se origina en el endpoint POST /api/v1/repos/{owner}/{repo}/diffpatch.
Un parche malicioso puede introducir un Git hook en un repositorio temporal creado durante el procesamiento del parche. Cuando Git ejecuta posteriormente operaciones de repositorio, el hook inyectado se ejecuta automáticamente, lo que resulta en la ejecución arbitraria de comandos en el servidor.
Por lo general, un atacante requiere:
⚠️ Las instancias con el registro público de usuarios habilitado corren un riesgo significativamente mayor.
La explotación exitosa puede permitir a los atacantes:
Attacker
│
▼
Craft malicious diff patch
│
▼
POST /api/v1/repos/.../diffpatch
│
▼
Git applies patch
│
▼
Malicious Git Hook installed
│
▼
Git executes hook
│
▼
Arbitrary Command Execution
Internet
│
▼
Authenticated User
│
▼
diffpatch API
│
▼
Temporary Git Repository
│
▼
Git Hook Execution
│
▼
Remote Code Execution
Inmediatamente:
diffpatch.Los investigadores deben buscar:
/diffpatch| Categoría | Calificación |
|---|---|
| Explotabilidad | 🔴 Muy Alta |
| Impacto | 🔴 Crítico |
| Complejidad | 🟢 Baja |
| Exposición pública |
✔ Actualice inmediatamente.
✔ Supervise los registros de la API.
✔ Restrinja los permisos de los repositorios.
✔ Deshabilite las funciones de registro no utilizadas.
✔ Rote los secretos si se sospecha de un compromiso.
✔ Supervise continuamente la integridad de los Git hooks.
Este repositorio está destinado exclusivamente a fines educativos, defensivos y de investigación.
La información aquí proporcionada tiene como objetivo ayudar a los profesionales de la seguridad a comprender, detectar y mitigar la vulnerabilidad. No utilice esta información contra sistemas sin autorización explícita.
⭐ Manténgase actualizado con los últimos avisos de seguridad y mantenga su software parcheado.
| Métrica | Valor |
|---|
| CVE | CVE-2026-60004 |
| Severidad | 🔴 Crítica |
| CVSS v3.1 | 9.8 |
| Vector de ataque | Red |
| Privilegios requeridos | Bajo (Acceso de escritura al repositorio) |
| Interacción del usuario | Ninguna |
| Impacto | Ejecución remota de código |
| 🟠 Alta |
| Disponibilidad del parche | ✅ Sí |
| Propiedad | Valor |
|---|
| CWE | Control incorrecto de la ejecución de código a través de Git Hooks |
| Componente | API diffpatch |
| Explotación | Remota |
| Autenticación | Requerida |
| RCE | ✅ Sí |
| PoC público | ✅ Disponible |