В системе управления Git-репозиториями Gitea обнаружена уязвимость, которая позволяет удаленно выполнить произвольный код. Проблема подтверждена производителем, в открытом доступе опубликован эксплойт. По данным Банка данных угроз безопасности информации (BDU), уязвимости присвоен идентификатор BDU:2026-10703. Ошибка также получила номер CVE-2026-60004.
Детали уязвимости
Уязвимость относится к категории внедрения кода (CWE-94). Она возникает при обработке файлов изменений, которые используются в Git для внесения правок в кодовую базу. В Gitea такие файлы применяются через специальный механизм, позволяющий просматривать и принимать изменения. Из-за неверного управления генерацией кода сервер некорректно обрабатывает входные данные из таких файлов. Атакующий, отправив специально сформированный набор изменений, может подставить произвольный код, который затем выполняется на стороне сервера. При этом для атаки не требуется учетная запись с особыми привилегиями - достаточно доступа к функции создания или применения изменений.
Согласно вектору CVSS 3.1, уязвимость имеет базовую оценку 9,8 из 10, что соответствует критическому уровню опасности. Вектор атаки - сетевой, сложность эксплуатации низкая, не требуется взаимодействие с пользователем. Также в бюллетене указана оценка по CVSS 2.0 - 10 баллов, что также является максимальным значением. Такая высокая критичность объясняется тем, что злоумышленник может получить полный контроль над сервером и доступ к хранящимся данным.
Затронуты все версии Gitea с 1.17 по 1.27.1 включительно. Начиная с версии 1.27.2 проблема устранена. Разработчики проекта подтвердили уязвимость и выпустили исправление. Пользователям рекомендуется незамедлительно обновить свои установки до актуальной версии. Это касается как небольших команд, развернувших Gitea для внутренних нужд, так и крупных организаций, использующих платформу в производственных целях.
Gitea - это популярная платформа для совместной разработки с открытым исходным кодом. Она позволяет создавать собственные Git-серверы без зависимости от коммерческих сервисов. Многие компании используют Gitea для хранения кода, который должен оставаться внутри периметра организации. В таких системах хранятся не только исходный код, но и конфигурационные файлы, ключи доступа, документация. Компрометация подобного сервера может привести к утечке интеллектуальной собственности и раскрытию чувствительных данных. Кроме того, злоумышленник может использовать доступ к серверу для бокового перемещения внутри сети и атак на другие системы.
Важно отметить, что в последнее время наблюдается рост атак на системы управления версиями. Злоумышленники стремятся внедрить вредоносный код в цепочку поставок, атакуя инфраструктуру разработки. Уязвимости в Git-серверах становятся привлекательной целью, поскольку они дают доступ к коду, который впоследствии может быть скомпрометирован. Наличие публичного эксплойта для описанной проблемы значительно повышает риск ее практического использования. Как сообщает The Hacker News, рабочий эксплойт уже опубликован в открытом доступе, что позволяет любому желающему провести атаку без необходимости разрабатывать его самостоятельно.
До установки обновления рекомендуется принять временные меры для снижения риска. В первую очередь следует ограничить доступ к веб-интерфейсу Gitea, разрешив подключения только с доверенных IP-адресов. При возможности стоит отключить функции, связанные с обработкой изменений, для неаутентифицированных пользователей. Также полезно проверить настройки учетных записей: удалить неиспользуемые аккаунты и убедиться, что права на запись выданы только необходимым сотрудникам. Эти меры помогут уменьшить поверхность атаки, но полностью не устраняют уязвимость, поэтому обновление остается обязательным.
Производитель опубликовал подробное описание проблемы в своем бюллетене безопасности. Информация также доступна в репозитории проекта и в сторонних источниках. Специалисты по безопасности рекомендуют следить за обновлениями и включать автоматическое обновление, если это возможно. Своевременное применение патчей является одной из ключевых мер защиты от подобных угроз. Регулярный аудит используемого программного обеспечения и мониторинг появления новых уязвимостей позволяют реагировать на угрозы до того, как они будут использованы в реальных атаках. Несмотря на высокий уровень опасности, данная уязвимость была устранена в короткие сроки, что демонстрирует оперативность работы проекта Gitea. Однако пользователям не стоит полагаться только на разработчиков - необходимо самостоятельно поддерживать инфраструктуру в актуальном состоянии.
Ссылки
- https://bdu.fstec.ru/vul/2026-10703
- https://www.cve.org/CVERecord?id=CVE-2026-60004
- https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m
- https://github.com/HORKimhab/CVE-2026-60004
- https://thehackernews.com/2026/07/new-gitea-rce-lets-repository-writers.html