
CVE-2026-60004
diffpatch Git フックを介した Gitea における重大なリモートコード実行
Git フックの実行を悪用して diffpatch API エンドポイント経由で任意のコマンド実行を可能にする、重大なリモートコード実行 (RCE) 脆弱性。
CVE-2026-60004 は、Gitea に影響を及ぼす重大なリモートコード実行 (RCE) 脆弱性です。この欠陥は diffpatch エンドポイントの実装に存在し、特別に細工されたパッチがパッチ適用中に Git のフック機構を悪用できます。
悪用に成功すると、リポジトリへの書き込み権限を持つ認証済み攻撃者が、Gitea サービスの権限で Gitea サーバー上で任意のコマンドを実行できます。
Gitea 1.27.1
この脆弱性は POST /api/v1/repos/{owner}/{repo}/diffpatch エンドポイントに起因します。
悪意のあるパッチは、パッチ処理中に作成される一時リポジトリに Git フック を注入できます。その後、Git がリポジトリ操作を実行すると、注入されたフックが自動的に実行され、サーバー上で任意のコマンド実行が発生します。
攻撃者は通常、以下を必要とします:
⚠️ 公開ユーザー登録が有効なインスタンスは、リスクが大幅に高くなります。
悪用に成功すると、攻撃者は以下を実行できる可能性があります:
Attacker
│
▼
Craft malicious diff patch
│
▼
POST /api/v1/repos/.../diffpatch
│
▼
Git applies patch
│
▼
Malicious Git Hook installed
│
▼
Git executes hook
│
▼
Arbitrary Command Execution
Internet
│
▼
Authenticated User
│
▼
diffpatch API
│
▼
Temporary Git Repository
│
▼
Git Hook Execution
│
▼
Remote Code Execution
直ちに:
diffpatch リクエストを監視する。調査担当者は以下に注目すべきです:
/diffpatch への不審な API 呼び出し| カテゴリ | 評価 |
|---|---|
| 悪用可能性 | 🔴 非常に高い |
| 影響度 | 🔴 重大 |
| 複雑さ | 🟢 低 |
| 公開露出 | 🟠 高い |
| パッチの提供状況 | ✅ あり |
✔ 直ちにアップグレードする。
✔ API ログを監視する。
✔ リポジトリの権限を制限する。
✔ 不要な登録機能を無効化する。
✔ 侵害が疑われる場合はシークレットをローテーションする。
✔ Git フックの整合性を継続的に監視する。
このリポジトリは教育、防御、および研究目的のみを意図しています。
ここで提供される情報は、セキュリティ専門家がこの脆弱性を理解、検出、および緩和するのに役立つことを目的としています。明示的な許可なしに、この情報をシステムに対して使用しないでください。
⭐ 最新のセキュリティアドバイザリを常に確認し、ソフトウェアをパッチ適用済みの状態に保ってください。
| メトリクス | 値 |
|---|
| CVE | CVE-2026-60004 |
| 深刻度 | 🔴 重大 |
| CVSS v3.1 | 9.8 |
| 攻撃ベクトル | ネットワーク |
| 必要な権限 | 低 (リポジトリへの書き込みアクセス) |
| ユーザー操作 | 不要 |
| 影響 | リモートコード実行 |
| プロパティ | 値 |
|---|
| CWE | Git フックを介したコード実行の不適切な制御 |
| コンポーネント | diffpatch API |
| 悪用条件 | リモート |
| 認証 | 必要 |
| RCE | ✅ あり |
| 公開 PoC | ✅ あり |