Skip to content

Kriitiline Gitea turvaauk võimaldab autentimata serverifailide lugemist Org-mode märgistuse kaudu

Kokkuvõte: Kriitiline Gitea turvaauk (CVE-2026-59774, CVSS 9.8) võimaldab autentimata serverifailide lugemist Org-mode märgistuse kaudu versioonides 1.22.1 kuni 1.27.0 ja on parandatud versioonis 1.27.1.

Iseseisvalt majutatud Git-platvormis Gitea võimaldab kriitiline turvaauk ründajatel sisselogimiseta lugeda suvalisi faile, millele teenusekontol on juurdepääs. Mõjutatud on versioonid 1.22.1 kuni 1.27.0, parandus on saadaval versioonis 1.27.1.

Turvaauk on registreeritud tähisega CVE-2026-59774 ja selle CVSS-skoor 9.8 liigitab selle kriitiliseks. Edukaks ärakasutamiseks piisab avalikust repositooriumist ja pahatahtlikult koostatud Org-mode märgistusest. Failide lugemiseks, millele teenusekonto ligi pääseb, ei ole vajalik ei süsteemi sisselogimine ega kirjutusõigus repositooriumile.

Gitea instantside haldajatele tähendab see otsest ohtu konfiguratsioonifailide, juurdepääsuandmete ja teiste tundlike andmete konfidentsiaalsusele, mis asuvad serveris ja on teenusekontole loetavad. Kuna turvaauku on võimalik ära kasutada autentimata ja erivolitusi vajamata, on ründelävi märkimisväärselt madal – avalikult kättesaadavad Gitea instantsid, kus on vähemalt üks avalik repositoorium, on põhimõtteliselt ohustatud.

Iseseisvalt majutatud Gitea keskkondi kasutavad turvajuhid peaksid kiiresti kontrollima, milline versioon on kasutuses, ja seadma esikohale uuendamise versioonile 1.27.1 või uuemale. Lisaks on soovitatav vaadata üle teenusekonto õigused, et piirata võimalikku kahju juhul, kui instantsi ei suudetud õigel ajal parandada, ning kontrollida juurdepääsulogisid, et tuvastada võimalikke märke turvaauku ärakasutamisest ajavahemikul, mil süsteem oli haavatav.


Allikas: thehackernews.com · Avaldatud 5. augustil 2026
Lumi AI News — AI-abistatud kuratsioon vastavalt tehisintellektimääruse art. 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.

Share on: