Zum Inhalt springen
CVE-2026-60004CriticalCVSS: 9.8

Kritische Schwachstelle in Gitea: Remote Code Execution (CVE-2026-60004)

Eine kritische Schwachstelle in Gitea vor Version 1.27.1 ermöglicht Remote Code Execution über die diffpatch API durch die Installation von Git Hooks. Angreifer können betroffene Systeme vollständig kompromittieren.

METADATEN

Entdeckt:
26.08.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Gitea Gitea 1.17 <1.27.1

Zusammenfassung

In Gitea vor Version 1.27.1 wurde eine kritische Schwachstelle entdeckt, die Remote Code Execution (RCE) ermöglicht. Die Sicherheitslücke wird über die diffpatch API durch die Installation von Git Hooks ausgenutzt. Da ein erfolgreicher Angriff vollständige Systemkontrolle ermöglicht, wird die Schwachstelle als kritisch eingestuft.

Technische Details

Die Schwachstelle mit der CVE-ID CVE-2026-60004 betrifft Gitea, eine selbst gehostete Git-Plattform. Angreifer können über die diffpatch API schädliche Git Hooks installieren, wodurch beliebiger Code auf dem Server ausgeführt werden kann (Remote Code Execution). Der CVSS-Score beträgt 9.8 und ist damit als kritisch einzustufen. Ein erfolgreicher Exploit kann zur vollständigen Kompromittierung des betroffenen Servers und aller darauf gehosteten Repositories führen.

Betroffene Systeme

Folgende Systeme sind von der Schwachstelle betroffen:

  • Gitea Gitea 1.17 <1.27.1

Empfehlungen und Maßnahmen

  • Sofortiges Update: Aktualisieren Sie Gitea unverzüglich auf Version 1.27.1 oder neuer, da ein offizieller Patch verfügbar ist.
  • Zugriffskontrolle: Schränken Sie den Zugriff auf die diffpatch API und die Administration ein, sofern ein sofortiges Update nicht möglich ist.
  • Überwachung: Überwachen Sie die Systeme auf verdächtige Aktivitäten, insbesondere auf ungewöhnliche Git Hook Installationen und unbefugte Repository-Zugriffe.
  • Audit: Prüfen Sie bestehende Git Hooks auf Anzeichen von Manipulation oder nicht autorisierte Einträge.

Quellen