Уязвимость BDU:2026-10703 (CVE-2026-60004) системы управления Git-репозиториями Gitea связана с некорректной обработкой пользовательских патчей через API-эндпоинт diffpatch, что позволяет внедрить исполняемый Git-хук во временный bare-клон. Эксплуатация уязвимости может позволить удаленному нарушителю с правами на запись в репозиторий (получаемыми, например, через открытую по умолчанию регистрацию) выполнить произвольный системный код и получить несанкционированный контроль над сервером с привилегиями учетной записи службы Gitea.
Уязвимые версии:
- Gitea: от 1.17 до 1.27.1 (исправлено в 1.27.1)
Уровень опасности: 9.8 Критический
Расшифровка вектора:
- AV:N — Вектор атаки: Сетевой (Network)
- AC:L — Сложность атаки: Низкая (Low)
- PR:N — Уровень привилегий: Не требуются (None)
- UI:N — Взаимодействие с пользователем: Не требуется (None)
- S:U — Влияние на другие компоненты системы: Не изменяется (Unchanged)
- C:H — Влияние на конфиденциальность: Высокое (High)
- I:H — Влияние на целостность: Высокое (High)
- A:H — Влияние на доступность: Высокое (High)
Условия эксплуатации:
- Уязвимая версия Gitea
- Наличие учётной записи с правом записи (write) хотя бы в один репозиторий
- Серверная сторона использует 🔒🔒
- Доступность API-эндпоинта 🔒🔒🔒 (включён по умолчанию)
- 🔒🔒, используемый Gitea для 🔒, доступен для записи и исполнения (стандартная конфигурация)
Устраняется обновлением (🔒).
Proof of concept для данной уязвимости (🔒🔒🔒).
Ниже приведены примеры правил для известных сигнатур:
Suricata (IDS/IPS)
Правило ищет 🔒🔒🔒.
alert http $EXTERNAL_NET any -> $HOME_NET any (msg:"CVE-2026-60004 Gitea diffpatch Git hook injection attempt";🔒🔒🔒;sid:202660004;rev:1;)
ModSecurity (WAF)
Правило анализирует 🔒🔒.
SecRule REQUEST_METHOD "POST" \
"id:1006001,\
🔒🔒🔒,log,\
msg:'Blocked Gitea diffpatch RCE attempt'"
🔒 Закрытый канал на Sponsr.ru
Что доступно в канале:
Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках
Ссылки на эксплоиты для проверки своих систем
Правила для IDS/WAF там, где их использование рационально
Еженедельная рассылка условий эксплуатации новых уязвимостей
Подпишись на закрытый канал → | О канале c примерами рассылки
Похожие материалы