关键词

漏洞

自托管 Git 平台 Gitea 修复了一个严重的远程代码执行漏洞,任何拥有仓库写权限的用户都可以通过 Git Hook 执行任意 Shell 命令。PoC 代码已经公开,建议立即升级。

打开网易新闻 查看精彩图片

━━━━━━━━━━━━━━━━━

漏洞详情

漏洞编号:CVE-2026-60004

CVSS 评分:9.8(严重级别)

漏洞类型:远程代码执行(Remote Code Execution)

影响版本:Gitea 1.17 及以上,低于 1.27.1

修复版本:1.27.1

PoC 状态:已公开

━━━━━━━━━━━━━━━━━

⚡ 攻击原理

该漏洞允许攻击者将恶意的补丁内容转化为活动的 Git Hook,从而以 Gitea 服务账户的身份执行 Shell 命令。

攻击流程:

1️⃣ 在 Gitea 上创建账户(默认开放注册,无需预先凭据)

2️⃣ 新建仓库并获取写权限

3️⃣ 提交恶意补丁内容

4️⃣ 恶意内容被转化为 Git Hook

5️⃣ 以 Gitea 服务账户权限执行任意 Shell 命令

Gitea 默认启用开放注册,这意味着任何人都可以在未修改的安装实例上创建账户并利用此漏洞,无需预先存在的凭据。

━━━━━━━━━━━━━━━━━

影响范围

Gitea 是一个流行的自托管 Git 平台,广泛用于:

✅ 企业内部代码托管

✅ 开源项目托管

✅ DevOps 流水线集成

✅ CI/CD 环境

━━━━━━━━━━━━━━━━━

潜在危害

一旦被利用,攻击者可以在服务器上执行任意代码,可能导致:

源代码泄露和知识产权盗窃

️ 服务器完全控制

供应链攻击(注入恶意代码到依赖项目)

横向移动到内网其他系统

️ 长期潜伏窃取敏感数据

━━━━━━━━━━━━━━━━━

️ 修复方案

立即升级至 Gitea 1.27.1

✅ 禁用开放注册(如果不需要公开注册)

✅ 限制仓库写权限,实施最小权限原则

✅ 检查近期活动日志,排查可疑账户

✅ 监控 Git Hook 创建和修改事件

✅ 考虑使用 Web 应用防火墙(WAF)进行额外防护

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

打开网易新闻 查看精彩图片

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

打开网易新闻 查看精彩图片