注目★★★★★CISA KEV
Gitea に認可ユーザーがコード実行できる脆弱性、パッチ API 経由で Git フック植え込み可能
30秒で把握
- 1Gitea の diffpatch API にコードインジェクション脆弱性・書き込み権限ユーザーが Git フック経由でコマンド実行可能
- 2攻撃者が Gitea サービスアカウント権限でシェルコマンド実行・リポジトリ内部脅威に該当・CISA KEV カタログ登録済み
- 3開発チームは最新版へ即更新・リポジトリ書き込み権限の付与範囲と Git フック設定をチーム全体で見直し
要約
Gitea にコードインジェクション脆弱性 (CVE-2026-60004) が報告された。リポジトリ書き込み権限を持つ攻撃者は diffpatch API エンドポイントに悪意あるパッチを送信し、実行可能な Git フックを植え込んで Gitea サービスアカウント権限でシェルコマンドを実行できる。リポジトリ管理者以上の内部脅威が対象になる。本脆弱性は CISA KEV カタログにも登録され、すでに野生での悪用報告がある。即座のアップデート適用が推奨される。
あなたへの影響
Gitea を自社開発環境で使用するチームは、すぐに最新版への更新と、リポジトリ書き込み権限の付与範囲の再確認を実施すべき。
推奨:必要に応じてサービスアカウントの実行権限を最小化 (read-only hooks / 隔離実行環境) に変更することで被害を限定できる。