
CVE-2026-60004
diffpatch
Uma vulnerabilidade crítica de Execução Remota de Código (RCE) que permite a execução arbitrária de comandos através do endpoint da API diffpatch, abusando da execução de Git hooks.
CVE-2026-60004 é uma vulnerabilidade Crítica de Execução Remota de Código (RCE) que afeta o . A falha existe na implementação do endpoint , onde patches especialmente elaborados podem abusar do mecanismo de hooks do Git durante a aplicação do patch.
diffpatchA exploração bem-sucedida permite que um atacante autenticado com permissões de escrita no repositório execute comandos arbitrários no servidor Gitea com os privilégios do serviço Gitea.
| Métrica | Valor |
|---|---|
| CVE | CVE-2026-60004 |
| Severidade | 🔴 Crítica |
| CVSS v3.1 | 9.8 |
| Vetor de Ataque | Rede |
| Privilégios Necessários | Baixo (Acesso de Escrita ao Repositório) |
| Interação do Usuário | Nenhuma |
| Impacto | Execução Remota de Código |
Gitea 1.27.1
A vulnerabilidade se origina no endpoint POST /api/v1/repos/{owner}/{repo}/diffpatch.
Um patch malicioso pode introduzir um Git hook em um repositório temporário criado durante o processamento do patch. Quando o Git posteriormente executa operações no repositório, o hook injetado é executado automaticamente, resultando em execução arbitrária de comandos no servidor.
Um atacante normalmente requer:
⚠️ Instâncias com registro público de usuários habilitado correm risco significativamente maior.
A exploração bem-sucedida pode permitir que atacantes:
Attacker
│
▼
Craft malicious diff patch
│
▼
POST /api/v1/repos/.../diffpatch
│
▼
Git applies patch
│
▼
Malicious Git Hook installed
│
▼
Git executes hook
│
▼
Arbitrary Command Execution
Internet
│
▼
Authenticated User
│
▼
diffpatch API
│
▼
Temporary Git Repository
│
▼
Git Hook Execution
│
▼
Remote Code Execution
Imediatamente:
diffpatch.Os investigadores devem procurar por:
/diffpatch| Categoria | Classificação |
|---|---|
| Explorabilidade | 🔴 Muito Alta |
| Impacto | 🔴 Crítico |
| Complexidade | 🟢 Baixa |
| Exposição Pública | 🟠 Alta |
| Disponibilidade de Patch | ✅ Sim |
| Propriedade | Valor |
|---|---|
| CWE | Controle Impróprio de Execução de Código Através de Git Hooks |
| Componente | diffpatch API |
| Exploração | Remota |
| Autenticação | Necessária |
| RCE | ✅ Sim |
| PoC Público | ✅ Disponível |
✔ Atualize imediatamente.
✔ Monitore os logs da API.
✔ Restrinja as permissões dos repositórios.
✔ Desative recursos de registro não utilizados.
✔ Rotacione segredos se houver suspeita de comprometimento.
✔ Monitore continuamente a integridade dos Git hooks.
Este repositório é destinado exclusivamente para fins educacionais, defensivos e de pesquisa.
As informações fornecidas aqui têm como objetivo ajudar profissionais de segurança a entender, detectar e mitigar a vulnerabilidade. Não use estas informações contra sistemas sem autorização explícita.
⭐ Mantenha-se atualizado com os avisos de segurança mais recentes e mantenha seu software corrigido.