Lühidalt: Kriitiline Gitea turvaauk (CVE-2026-59774, CVSS 9.8) lubab autentimata serverifailide lugemist Org-mode märgistuse kaudu versioonides 1.22.1–1.27.0 ning on parandatud versioonis 1.27.1.
Iseseisvalt majutatavas Git-platvormis Gitea võimaldab kriitiline turvaauk sisselogimata ründajatel lugeda suvalisi faile, millele teenusekontol on juurdepääs. Haavatavad on versioonid 1.22.1 kuni 1.27.0, parandus on välja antud versioonis 1.27.1.
Turvaauk on registreeritud kui CVE-2026-59774 ja selle CVSS-hinne 9.8 liigitab selle kriitiliseks. Edukaks ärakasutamiseks piisab avalikust repositooriumist ja pahatahtlikult ette valmistatud Org-mode märgistusest. Failide lugemiseks, millele teenusekonto pääseb ligi, ei ole vaja süsteemi sisse logida ega omada repositooriumile kirjutusõigust.
Gitea instantside haldajatele tähendab see otsest ohtu konfiguratsioonifailide, juurdepääsuandmete ja muu tundliku teabe konfidentsiaalsusele, mis asub serveril ja on teenusekontole loetav. Kuna turvaauku saab ära kasutada autentimata ja erilisi õigusi omamata, langeb ründebarjäär oluliselt madalamaks – avalikult kättesaadavad Gitea instantsid, millel on vähemalt üks avalik repositoorium, on põhimõtteliselt ohustatud.
Iseseisvalt majutatud Gitea keskkondi haldavad CISO-d peaksid lähiajal kontrollima, millist versiooni kasutatakse, ja seadma prioriteediks uuenduse versioonile 1.27.1 või uuemale. Lisaks on soovitatav vaadata üle teenusekonto õigused, et piirata võimalikku kahju juhul, kui instantsi ei jõutud õigel ajal parandada, ning analüüsida juurdepääsulogisid, et tuvastada võimalikke märke turvaauku ärakasutamisest haavatavuse kehtivuse ajal.
Allikas: thehackernews.com · Avaldatud 5. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art. 50 nõuetele. Parafraseerimise ja klassifitseerimise teostas Lumi News Pipeline v1.8.3.