
CVE-2026-60004
diffpatch Git हुक के माध्यम से गंभीर रिमोट कोड निष्पादन
एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता जो Git हुक निष्पादन का दुरुपयोग करके diffpatch API एंडपॉइंट के माध्यम से मनमाना कमांड निष्पादन की अनुमति देती है।
CVE-2026-60004 एक गंभीर रिमोट कोड निष्पादन (RCE) भेद्यता है जो Gitea को प्रभावित करती है। यह दोष diffpatch एंडपॉइंट के कार्यान्वयन में मौजूद है, जहाँ विशेष रूप से तैयार किए गए पैच पैच लगाने के दौरान Git के हुक तंत्र का दुरुपयोग कर सकते हैं।
सफल शोषण एक प्रमाणित हमलावर को रिपॉजिटरी लेखन अनुमतियों के साथ Gitea सर्वर पर Gitea सेवा के विशेषाधिकारों के साथ मनमाना कमांड निष्पादित करने की अनुमति देता है।
Gitea 1.27.1
यह भेद्यता POST /api/v1/repos/{owner}/{repo}/diffpatch एंडपॉइंट से उत्पन्न होती है।
एक दुर्भावनापूर्ण पैच पैच प्रक्रिया के दौरान बनाए गए अस्थायी रिपॉजिटरी में एक Git हुक डाल सकता है। जब Git बाद में रिपॉजिटरी संचालन निष्पादित करता है, तो इंजेक्ट किया गया हुक स्वचालित रूप से चलता है, जिसके परिणामस्वरूप सर्वर पर मनमाना कमांड निष्पादन होता है।
एक हमलावर को आमतौर पर आवश्यकता होती है:
⚠️ सार्वजनिक उपयोगकर्ता पंजीकरण सक्षम वाले इंस्टेंस काफी अधिक जोखिम में हैं।
सफल शोषण हमलावरों को अनुमति दे सकता है:
Attacker
│
▼
Craft malicious diff patch
│
▼
POST /api/v1/repos/.../diffpatch
│
▼
Git applies patch
│
▼
Malicious Git Hook installed
│
▼
Git executes hook
│
▼
Arbitrary Command Execution
Internet
│
▼
Authenticated User
│
▼
diffpatch API
│
▼
Temporary Git Repository
│
▼
Git Hook Execution
│
▼
Remote Code Execution
तुरंत:
diffpatch अनुरोधों की निगरानी करें।अन्वेषकों को देखना चाहिए:
/diffpatch के लिए असामान्य API कॉल| श्रेणी | रेटिंग |
|---|---|
| शोषणीयता | 🔴 बहुत उच्च |
| प्रभाव | 🔴 गंभीर |
| जटिलता | 🟢 निम्न |
| सार्वजनिक एक्सपोज़र | 🟠 उच्च |
✔ तुरंत अपग्रेड करें।
✔ API लॉग की निगरानी करें।
✔ रिपॉजिटरी अनुमतियाँ प्रतिबंधित करें।
✔ अप्रयुक्त पंजीकरण सुविधाएँ अक्षम करें।
✔ यदि समझौते का संदेह हो तो रहस्य रोटेट करें।
✔ Git हुक अखंडता की लगातार निगरानी करें।
यह रिपॉजिटरी केवल शैक्षिक, रक्षात्मक और शोध उद्देश्यों के लिए है।
यहाँ दी गई जानकारी का उद्देश्य सुरक्षा पेशेवरों को भेद्यता को समझने, पहचानने और कम करने में मदद करना है। इस जानकारी का उपयोग स्पष्ट प्राधिकरण के बिना सिस्टम के विरुद्ध न करें।
⭐ नवीनतम सुरक्षा सलाहकारों के साथ अपडेट रहें और अपने सॉफ़्टवेयर को पैच रखें।
| मीट्रिक | मान |
|---|
| CVE | CVE-2026-60004 |
| गंभीरता | 🔴 गंभीर |
| CVSS v3.1 | 9.8 |
| हमला वेक्टर | नेटवर्क |
| आवश्यक विशेषाधिकार | निम्न (रिपॉजिटरी लेखन पहुँच) |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| प्रभाव | रिमोट कोड निष्पादन |
| पैच उपलब्धता |
| ✅ हाँ |
| गुण | मान |
|---|
| CWE | Git हुक के माध्यम से कोड निष्पादन का अनुचित नियंत्रण |
| घटक | diffpatch API |
| शोषण | दूरस्थ |
| प्रमाणीकरण | आवश्यक |
| RCE | ✅ हाँ |
| सार्वजनिक PoC | ✅ उपलब्ध |