
CVE-2026-60004
diffpatch
Una vulnerabilità critica di Esecuzione Remota di Codice (RCE) che consente l'esecuzione arbitraria di comandi tramite l'endpoint API diffpatch abusando dell'esecuzione dei Git hook.
CVE-2026-60004 è una vulnerabilità di Esecuzione Remota di Codice (RCE) Critica che colpisce Gitea. Il difetto risiede nell'implementazione dell'endpoint diffpatch, dove patch appositamente create possono abusare del meccanismo degli hook di Git durante l'applicazione della patch.
Uno sfruttamento riuscito consente a un attaccante autenticato con permessi di scrittura sul repository di eseguire comandi arbitrari sul server Gitea con i privilegi del servizio Gitea.
Gitea 1.27.1
La vulnerabilità ha origine dall'endpoint POST /api/v1/repos/{owner}/{repo}/diffpatch.
Una patch dannosa può introdurre un Git hook in un repository temporaneo creato durante l'elaborazione della patch. Quando Git esegue successivamente operazioni sul repository, l'hook iniettato viene eseguito automaticamente, determinando l'esecuzione arbitraria di comandi sul server.
Un attaccante richiede in genere:
⚠️ Le istanze con registrazione pubblica degli utenti abilitata presentano un rischio significativamente più elevato.
Uno sfruttamento riuscito può consentire agli attaccanti di:
Attacker
│
▼
Craft malicious diff patch
│
▼
POST /api/v1/repos/.../diffpatch
│
▼
Git applies patch
│
▼
Malicious Git Hook installed
│
▼
Git executes hook
│
▼
Arbitrary Command Execution
Internet
│
▼
Authenticated User
│
▼
diffpatch API
│
▼
Temporary Git Repository
│
▼
Git Hook Execution
│
▼
Remote Code Execution
Immediatamente:
diffpatch insolite.Gli investigatori dovrebbero cercare:
/diffpatch| Categoria | Valutazione |
|---|---|
| Sfruttabilità | 🔴 Molto Alta |
| Impatto | 🔴 Critico |
| Complessità | 🟢 Bassa |
| Esposizione pubblica |
✔ Aggiornare immediatamente.
✔ Monitorare i log API.
✔ Limitare i permessi dei repository.
✔ Disabilitare le funzionalità di registrazione non utilizzate.
✔ Ruotare i segreti se si sospetta una compromissione.
✔ Monitorare continuamente l'integrità dei Git hook.
Questo repository è destinato esclusivamente a scopi educativi, difensivi e di ricerca.
Le informazioni qui fornite mirano ad aiutare i professionisti della sicurezza a comprendere, rilevare e mitigare la vulnerabilità. Non utilizzare queste informazioni contro sistemi senza esplicita autorizzazione.
⭐ Rimanete aggiornati con i più recenti avvisi di sicurezza e mantenete il vostro software aggiornato con le patch.
| Metrica | Valore |
|---|
| CVE | CVE-2026-60004 |
| Gravità | 🔴 Critica |
| CVSS v3.1 | 9.8 |
| Vettore di attacco | Rete |
| Privilegi richiesti | Bassi (Accesso di scrittura al repository) |
| Interazione dell'utente | Nessuna |
| Impatto | Esecuzione Remota di Codice |
| 🟠 Alta |
| Disponibilità della patch | ✅ Sì |
| Proprietà | Valore |
|---|
| CWE | Improper Control of Code Execution Through Git Hooks |
| Componente | API diffpatch |
| Sfruttamento | Remoto |
| Autenticazione | Richiesta |
| RCE | ✅ Sì |
| PoC pubblico | ✅ Disponibile |