Программы

Уязвимость BDU:2026-10703 (CVE-2026-60004) в Gitea

Уязвимость BDU:2026-10703 (CVE-2026-60004) системы управления Git-репозиториями Gitea связана с некорректной обработкой пользовательских патчей через API-эндпоинт diffpatch, что позволяет внедрить исполняемый Git-хук во временный bare-клон. Эксплуатация уязвимости может позволить удаленному нарушителю с правами на запись в репозиторий (получаемыми, например, через открытую по умолчанию регистрацию) выполнить произвольный системный код и получить несанкционированный контроль над сервером с привилегиями учетной записи службы Gitea.

Уязвимые версии:

  • Gitea: от 1.17 до 1.27.1 (исправлено в 1.27.1)

Уровень опасности: 9.8 Критический

Расшифровка вектора:

  • AV:N — Вектор атаки: Сетевой (Network)
  • AC:L — Сложность атаки: Низкая (Low)
  • PR:N — Уровень привилегий: Не требуются (None)
  • UI:N — Взаимодействие с пользователем: Не требуется (None)
  • S:U — Влияние на другие компоненты системы: Не изменяется (Unchanged)
  • C:H — Влияние на конфиденциальность: Высокое (High)
  • I:H — Влияние на целостность: Высокое (High)
  • A:H — Влияние на доступность: Высокое (High)

Условия эксплуатации:

  • Уязвимая версия Gitea
  • Наличие учётной записи с правом записи (write) хотя бы в один репозиторий
  • Серверная сторона использует 🔒🔒
  • Доступность API-эндпоинта 🔒🔒🔒 (включён по умолчанию)
  • 🔒🔒, используемый Gitea для 🔒, доступен для записи и исполнения (стандартная конфигурация)

Устраняется обновлением (🔒).

Proof of concept для данной уязвимости (🔒🔒🔒).

Ниже приведены примеры правил для известных сигнатур:

Suricata (IDS/IPS)

Правило ищет 🔒🔒🔒.

alert http $EXTERNAL_NET any -> $HOME_NET any (msg:"CVE-2026-60004 Gitea diffpatch Git hook injection attempt";🔒🔒🔒;sid:202660004;rev:1;)

ModSecurity (WAF)

Правило анализирует 🔒🔒.

SecRule REQUEST_METHOD "POST" \
    "id:1006001,\
     🔒🔒🔒,log,\
         msg:'Blocked Gitea diffpatch RCE attempt'"

🔒 Закрытый канал на Sponsr.ru

Что доступно в канале:

Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках

Ссылки на эксплоиты для проверки своих систем

Правила для IDS/WAF там, где их использование рационально

Еженедельная рассылка условий эксплуатации новых уязвимостей

Подпишись на закрытый канал → | О канале c примерами рассылки

Похожие материалы