
CVE-2026-60004
diffpatch
Критическая уязвимость удалённого выполнения кода (RCE), позволяющая выполнять произвольные команды через конечную точку API diffpatch путём злоупотребления выполнением Git-хуков.
CVE-2026-60004 — это критическая уязвимость удалённого выполнения кода (RCE), затрагивающая Gitea. Дефект присутствует в реализации конечной точки diffpatch, где специально созданные патчи могут злоупотреблять механизмом хуков Git при применении патча.
Успешная эксплуатация позволяет аутентифицированному злоумышленнику с правами на запись в репозиторий выполнять произвольные команды на сервере Gitea с привилегиями службы Gitea.
Gitea 1.27.1
Уязвимость берёт начало в конечной точке POST /api/v1/repos/{owner}/{repo}/diffpatch.
Вредоносный патч может внедрить Git-хук во временный репозиторий, создаваемый при обработке патча. Когда Git впоследствии выполняет операции с репозиторием, внедрённый хук запускается автоматически, что приводит к выполнению произвольных команд на сервере.
Злоумышленнику обычно требуется:
⚠️ Инстансы с включённой публичной регистрацией пользователей подвергаются значительно более высокому риску.
Успешная эксплуатация может позволить злоумышленникам:
Attacker
│
▼
Craft malicious diff patch
│
▼
POST /api/v1/repos/.../diffpatch
│
▼
Git applies patch
│
▼
Malicious Git Hook installed
│
▼
Git executes hook
│
▼
Arbitrary Command Execution
Internet
│
▼
Authenticated User
│
▼
diffpatch API
│
▼
Temporary Git Repository
│
▼
Git Hook Execution
│
▼
Remote Code Execution
Немедленно:
diffpatch.Специалистам следует обращать внимание на:
/diffpatch| Категория | Оценка |
|---|---|
| Эксплуатируемость | 🔴 Очень высокая |
| Воздействие | 🔴 Критическое |
| Сложность | 🟢 Низкая |
| Публичная доступность |
✔ Немедленно обновитесь.
✔ Отслеживайте журналы API.
✔ Ограничьте права доступа к репозиториям.
✔ Отключите неиспользуемые функции регистрации.
✔ Смените секреты при подозрении на компрометацию.
✔ Постоянно контролируйте целостность Git-хуков.
Этот репозиторий предназначен исключительно для образовательных, защитных и исследовательских целей.
Предоставленная здесь информация призвана помочь специалистам по безопасности понять, обнаружить и устранить уязвимость. Не используйте эту информацию против систем без явного разрешения.
⭐ Следите за последними бюллетенями безопасности и поддерживайте ваше программное обеспечение в актуальном состоянии.
| Метрика | Значение |
|---|
| CVE | CVE-2026-60004 |
| Критичность | 🔴 Критическая |
| CVSS v3.1 | 9.8 |
| Вектор атаки | Сетевой |
| Требуемые привилегии | Низкие (доступ на запись в репозиторий) |
| Взаимодействие с пользователем | Не требуется |
| Воздействие | Удалённое выполнение кода |
| 🟠 Высокая |
| Наличие патча | ✅ Да |
| Свойство | Значение |
|---|
| CWE | Некорректный контроль выполнения кода через Git-хуки |
| Компонент | diffpatch API |
| Эксплуатация | Удалённая |
| Аутентификация | Требуется |
| RCE | ✅ Да |
| Публичный PoC | ✅ Доступен |