Asayomu Tech
注目★★★★CISA KEV

Gitea に認可ユーザーがコード実行できる脆弱性、パッチ API 経由で Git フック植え込み可能

30秒で把握

  • 1Gitea の diffpatch API にコードインジェクション脆弱性・書き込み権限ユーザーが Git フック経由でコマンド実行可能
  • 2攻撃者が Gitea サービスアカウント権限でシェルコマンド実行・リポジトリ内部脅威に該当・CISA KEV カタログ登録済み
  • 3開発チームは最新版へ即更新・リポジトリ書き込み権限の付与範囲と Git フック設定をチーム全体で見直し

要約

Gitea にコードインジェクション脆弱性 (CVE-2026-60004) が報告された。リポジトリ書き込み権限を持つ攻撃者は diffpatch API エンドポイントに悪意あるパッチを送信し、実行可能な Git フックを植え込んで Gitea サービスアカウント権限でシェルコマンドを実行できる。リポジトリ管理者以上の内部脅威が対象になる。本脆弱性は CISA KEV カタログにも登録され、すでに野生での悪用報告がある。即座のアップデート適用が推奨される。

あなたへの影響

Gitea を自社開発環境で使用するチームは、すぐに最新版への更新と、リポジトリ書き込み権限の付与範囲の再確認を実施すべき。

推奨:必要に応じてサービスアカウントの実行権限を最小化 (read-only hooks / 隔離実行環境) に変更することで被害を限定できる。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。