Lühidalt: Ründajad, kellel on hoidlasse kirjutamisõigus, saavad Gitea versioonides 1.17–1.27.0 Git hookide kaudu käivitada kestaskäske Gitea teenusekontoga; parandus on saadaval versioonis 1.27.1.
Gitea kõrvaldas kriitilise kaughaldusega koodikäivitamise haavatavuse, mille kaudu kirjutamisõigusega kasutajad saavad käivitada Git hooke teenusekonto õigustes. Haavatavus CVE-2026-60004 mõjutab versioone alates 1.17 kuni 1.27.0 (kaasa arvatud), CVSS-skoor on 9,8.
Haavatavus CVE-2026-60004 võimaldab tavalise kirjutamisõigusega hoidla kasutajatel viia pahatahtlikult muudetud paiga (patch) sisu aktiivsetesse Git hookidesse ning selle kaudu käivitada kestaskäske. Ründaja ei vaja administraatorikontot, vaid piisab tavapärasest juurdepääsust projektile. See võimaldab õiguste eskaleerimist Gitea teenusekontoni, millel võivad olla ulatuslikud õigused hostisüsteemis.
Haavatavus mõjutab Gitea versioone alates 1.17 kuni 1.27.0 (kaasa arvatud). CVSS-skooriga 9,8 on tegemist väga kriitilise haavatavusega. Parandus sisaldub versioonis 1.27.1.
Turbejuhtidel (CISO) tuleks kontrollida kõiki isehallatavates keskkondades töötavaid Gitea instantse ja uuendada need versioonile 1.27.1 või uuemale. Erilist tähelepanu tasub pöörata mitme kasutajaga süsteemidele ning CI/CD-torujuhtmetega integreeritud keskkondadele, kuna käivituskontekstid võivad avaldada olulist mõju. Kui kiire uuendamine ei ole võimalik, tuleks piirata hoidlasse kirjutamisõiguse andmist, eriti väliste või vähem usaldusväärsete kontode puhul.
Allikas: thehackernews.com · Avaldatud 29. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.