Dienstag · 08.09.2026 Ausgabe 5027 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-60004

Gitea

Hersteller: Gitea
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist die selbst gehostete Git-Plattform Gitea. Der Fehler steckt in der diffpatch-API, über die sich Patches – also Änderungssätze für den Quellcode – einreichen lassen. Ein Angreifer, der Schreibrechte auf ein Repository besitzt, kann an diesen Endpunkt einen präparierten Patch schicken und damit einen ausführbaren Git-Hook einschleusen. Git-Hooks sind Skripte, die bei bestimmten Ereignissen automatisch vom Server ausgeführt werden. Auf diesem Weg gelangen beliebige Shell-Befehle zur Ausführung, und zwar im Kontext des Dienstkontos, unter dem Gitea läuft. Damit wird aus einer gewöhnlichen Schreibberechtigung auf ein Repository ein Zugriff auf das darunterliegende Betriebssystem – der Angreifer kann Code auf dem Server ausführen, auf Daten anderer Repositories zugreifen und den Dienst manipulieren. Ausnutzbar ist die Lücke aus der Ferne über die reguläre Programmierschnittstelle.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller bereitgestellten Aktualisierungen beziehungsweise Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.