CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2026-60004

CVSS 9.8v3.1pub. 2026-08-26upd. 2026-08-27

Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.

oryginał EN
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gitea

    APP
    Gitea
    1.17.0 – 1.27.1 (bez)

CISA KEV — szczegółyi

Dostawcai
Gitea
Produkti
Gitea
Data dodania do KEVi
25 sierpnia 2026
Termin remediation (USA)i
28 sierpnia 2026(po terminie)
Wymagana akcja (CISA)i

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

oryginał EN
Opis CISAi

Gitea contains a code injection vulnerability that allows an attacker with repository write access to send a malicious patch to the diffpatch API endpoint to plant an executable Git hook and run shell commands as the Gitea service account.

oryginał EN
🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 28 sierpnia 2026
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-20750CRITICAL9.1PL ✓ten sam produkt

Gitea: nieprawidłowa walidacja własności projektów organizacji

CVE-2026-20912CRITICAL9.1PL ✓ten sam produkt

Gitea: nieautoryzowany dostęp do załączników z prywatnych repozytoriów

CVE-2026-20897CRITICAL9.1PL ✓ten sam produkt

Gitea: nieautoryzowane usuwanie blokad Git LFS między repozytoriami

CVE-2022-42968CRITICAL9.8PL ✓ten sam produkt

Gitea: brak sanityzacji refs prowadzący do wstrzyknięcia argumentów git

CVE-2021-45330CRITICAL9.8PL ✓ten sam produkt

Gitea: nieprawidłowe unieważnianie sesji umożliwia przejęcie uprawnień