
CVE-2026-60004
diffpatch
Une vulnérabilité critique d'exécution de code à distance (RCE) permettant l'exécution arbitraire de commandes via le point de terminaison de l'API diffpatch en abusant de l'exécution des hooks Git.
CVE-2026-60004 est une vulnérabilité critique d'exécution de code à distance (RCE) affectant Gitea. La faille réside dans l'implémentation du point de terminaison diffpatch, où des correctifs spécialement conçus peuvent abuser du mécanisme de hooks de Git lors de l'application du correctif.
Une exploitation réussie permet à un attaquant authentifié disposant des permissions d'écriture sur le dépôt d'exécuter des commandes arbitraires sur le serveur Gitea avec les privilèges du service Gitea.
Gitea 1.27.1
La vulnérabilité provient du point de terminaison POST /api/v1/repos/{owner}/{repo}/diffpatch.
Un correctif malveillant peut introduire un hook Git dans un dépôt temporaire créé lors du traitement du correctif. Lorsque Git exécute ensuite des opérations sur le dépôt, le hook injecté s'exécute automatiquement, entraînant l'exécution de commandes arbitraires sur le serveur.
Un attaquant a généralement besoin de :
⚠️ Les instances avec inscription publique des utilisateurs activée présentent un risque considérablement plus élevé.
Une exploitation réussie peut permettre aux attaquants de :
Attaquant
│
▼
Créer un correctif diff malveillant
│
▼
POST /api/v1/repos/.../diffpatch
│
▼
Git applique le correctif
│
▼
Hook Git malveillant installé
│
▼
Git exécute le hook
│
▼
Exécution de commandes arbitraires
Internet
│
▼
Utilisateur authentifié
│
▼
API diffpatch
│
▼
Dépôt Git temporaire
│
▼
Exécution du hook Git
│
▼
Exécution de code à distance
Immédiatement :
diffpatch inhabituelles.Les investigateurs doivent rechercher :
/diffpatch| Catégorie | Niveau |
|---|---|
| Exploitabilité | 🔴 Très élevée |
| Impact | 🔴 Critique |
| Complexité | 🟢 Faible |
| Exposition publique |
✔ Mettez à niveau immédiatement.
✔ Surveillez les journaux API.
✔ Restreignez les permissions des dépôts.
✔ Désactivez les fonctionnalités d'inscription inutilisées.
✔ Renouvelez les secrets si une compromission est suspectée.
✔ Surveillez en continu l'intégrité des hooks Git.
Ce dépôt est destiné uniquement à des fins éducatives, défensives et de recherche.
Les informations fournies ici visent à aider les professionnels de la sécurité à comprendre, détecter et atténuer la vulnérabilité. N'utilisez pas ces informations contre des systèmes sans autorisation explicite.
⭐ Restez informé des derniers avis de sécurité et maintenez vos logiciels à jour.
| Métrique | Valeur |
|---|
| CVE | CVE-2026-60004 |
| Gravité | 🔴 Critique |
| CVSS v3.1 | 9.8 |
| Vecteur d'attaque | Réseau |
| Privilèges requis | Faibles (accès en écriture au dépôt) |
| Interaction utilisateur | Aucune |
| Impact | Exécution de code à distance |
| 🟠 Élevée |
| Disponibilité du correctif | ✅ Oui |
| Propriété | Valeur |
|---|
| CWE | Contrôle inadéquat de l'exécution de code via les hooks Git |
| Composant | API diffpatch |
| Exploitation | À distance |
| Authentification | Requise |
| RCE | ✅ Oui |
| PoC public | ✅ Disponible |