Программы

Уязвимость CVE-2026-58424 в Gitea

Уязвимость CVE-2026-58424 механизма Gitea Actions связана с некорректной проверкой прав доступа (Improper Authorization). Эксплуатация уязвимости позволяет аутентифицированному пользователю с низкими привилегиями навсегда обойти шлюз одобрения для данного репозитория, что в дальнейшем позволяет выполнять произвольный код без участия владельца репозитория.

Уязвимые версии:

  • Gitea: все версии от 1.20.0 до 1.26.2 включительно

Уровень опасности: 8.9 Высокий

Расшифровка вектора:

  • AV:N — Вектор атаки: Сетевой
  • AC:L — Сложность атаки: Низкая
  • PR:L — Уровень привилегий: Низкий
  • UI:R — Взаимодействие с пользователем: Требуется (однократное одобрение администратором первого запроса)
  • S:C — Влияние на другие компоненты системы: Оказывает
  • C:L — Влияние на конфиденциальность: Низкое
  • I:H — Влияние на целостность: Высокое
  • A:H — Влияние на доступность: Высокое

Условия эксплуатации:

  • Уязвимая версия Gitea (≤ 1.26.2, где функция 🔒 реализует 🔒🔒)
  • Наличие учётной записи с минимальными правами (возможность 🔒🔒)
  • Целевой репозиторий с включёнными 🔒 и хотя бы одним зарегистрированным 🔒
  • 🔒🔒 хотя бы одного 🔒🔒
  • Возможность 🔒🔒🔒
  • Возможность отправить 🔒-запрос на 🔒🔒

Устраняется обновлением (🔒).

Proof of concept для данной уязвимости (🔒).

Использование WAF/IPS для защиты от CVE-2026-58424 ограниченно эффективно, так как атакующий действует через легитимный аутентифицированный API-запрос без вредоносной нагрузки в теле (инъекций нет).

Однако для детектирования автоматизированных скриптов или подозрительной активности можно использовать правила. Примеры правил ниже:

Suricata (IDS/IPS)

# Обнаружение 🔒 (триггер обхода)
alert http $EXTERNAL_NET any -> $HOME_NET any (msg:"CVE-2026-58424 Gitea" 🔒🔒🔒;sid:2026584242;rev:1;)

# Детектирование заголовка 🔒 (частое в PoC)
alert http $EXTERNAL_NET any -> $HOME_NET any (msg:"CVE-2026-58424 potential exploit";🔒🔒🔒;sid:2026584243;rev:1;)

ModSecurity (WAF)

# Блокировка 🔒🔒
# с нестандартным 🔒 или без 🔒 (грубая мера)
SecRule REQUEST_METHOD "POST" \
    "id:2026584242, \
     🔒🔒🔒"

Эти правила не устраняют саму уязвимость.

🔒 Закрытый канал на Sponsr.ru

Что доступно в канале:

Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках

Ссылки на эксплоиты для проверки своих систем

Правила для IDS/WAF там, где их использование рационально

Еженедельная рассылка условий эксплуатации новых уязвимостей

Подпишись на закрытый канал → | О канале c примерами рассылки

Похожие материалы