Уязвимость CVE-2026-58424 механизма Gitea Actions связана с некорректной проверкой прав доступа (Improper Authorization). Эксплуатация уязвимости позволяет аутентифицированному пользователю с низкими привилегиями навсегда обойти шлюз одобрения для данного репозитория, что в дальнейшем позволяет выполнять произвольный код без участия владельца репозитория.
Уязвимые версии:
- Gitea: все версии от 1.20.0 до 1.26.2 включительно
Уровень опасности: 8.9 Высокий
Расшифровка вектора:
- AV:N — Вектор атаки: Сетевой
- AC:L — Сложность атаки: Низкая
- PR:L — Уровень привилегий: Низкий
- UI:R — Взаимодействие с пользователем: Требуется (однократное одобрение администратором первого запроса)
- S:C — Влияние на другие компоненты системы: Оказывает
- C:L — Влияние на конфиденциальность: Низкое
- I:H — Влияние на целостность: Высокое
- A:H — Влияние на доступность: Высокое
Условия эксплуатации:
- Уязвимая версия Gitea (≤ 1.26.2, где функция 🔒 реализует 🔒🔒)
- Наличие учётной записи с минимальными правами (возможность 🔒🔒)
- Целевой репозиторий с включёнными 🔒 и хотя бы одним зарегистрированным 🔒
- 🔒🔒 хотя бы одного 🔒🔒
- Возможность 🔒🔒🔒
- Возможность отправить 🔒-запрос на 🔒🔒
Устраняется обновлением (🔒).
Proof of concept для данной уязвимости (🔒).
Использование WAF/IPS для защиты от CVE-2026-58424 ограниченно эффективно, так как атакующий действует через легитимный аутентифицированный API-запрос без вредоносной нагрузки в теле (инъекций нет).
Однако для детектирования автоматизированных скриптов или подозрительной активности можно использовать правила. Примеры правил ниже:
Suricata (IDS/IPS)
# Обнаружение 🔒 (триггер обхода) alert http $EXTERNAL_NET any -> $HOME_NET any (msg:"CVE-2026-58424 Gitea" 🔒🔒🔒;sid:2026584242;rev:1;) # Детектирование заголовка 🔒 (частое в PoC) alert http $EXTERNAL_NET any -> $HOME_NET any (msg:"CVE-2026-58424 potential exploit";🔒🔒🔒;sid:2026584243;rev:1;)
ModSecurity (WAF)
# Блокировка 🔒🔒
# с нестандартным 🔒 или без 🔒 (грубая мера)
SecRule REQUEST_METHOD "POST" \
"id:2026584242, \
🔒🔒🔒"
Эти правила не устраняют саму уязвимость.
🔒 Закрытый канал на Sponsr.ru
Что доступно в канале:
Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках
Ссылки на эксплоиты для проверки своих систем
Правила для IDS/WAF там, где их использование рационально
Еженедельная рассылка условий эксплуатации новых уязвимостей
Подпишись на закрытый канал → | О канале c примерами рассылки
Похожие материалы