Gitea
Betroffen ist die selbst gehostete Git-Plattform Gitea. Der Fehler steckt in der diffpatch-API, über die sich Patches – also Änderungssätze für den Quellcode – einreichen lassen. Ein Angreifer, der Schreibrechte auf ein Repository besitzt, kann an diesen Endpunkt einen präparierten Patch schicken und damit einen ausführbaren Git-Hook einschleusen. Git-Hooks sind Skripte, die bei bestimmten Ereignissen automatisch vom Server ausgeführt werden. Auf diesem Weg gelangen beliebige Shell-Befehle zur Ausführung, und zwar im Kontext des Dienstkontos, unter dem Gitea läuft. Damit wird aus einer gewöhnlichen Schreibberechtigung auf ein Repository ein Zugriff auf das darunterliegende Betriebssystem – der Angreifer kann Code auf dem Server ausführen, auf Daten anderer Repositories zugreifen und den Dienst manipulieren. Ausnutzbar ist die Lücke aus der Ferne über die reguläre Programmierschnittstelle.
Setzen Sie die vom Hersteller bereitgestellten Aktualisierungen beziehungsweise Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Über 8.300 Gitea-Server weiterhin anfällig für Codeausführung 28.08.2026
- Artikel CISA warnt vor aktiver Ausnutzung kritischer Gitea-Lücke CVE-2026-60004 26.08.2026
- Artikel CISA meldet aktive Angriffe auf kritische Gitea-Lücke CVE-2026-60004 26.08.2026
- Artikel CISA: Gitea-Lücke CVE-2026-60004 wird aktiv ausgenutzt 26.08.2026
- Artikel Kritische RCE in Gitea: Repository-Schreiber können Git-Hook einschleusen 29.07.2026