Rilevato sfruttamento di vulnerabilità in Gitea (AL07/260826/CSIRT-ITA)
Data:
26 Agosto 2026
Impatto Sistemico
Critico (79.23)
Sintesi
Rilevato lo sfruttamento attivo in rete di una vulnerabilità con gravità “critica” – già sanata dal vendor – relativa a Gitea, piattaforma collaborativa open source per la gestione del codice sorgente e lo sviluppo di applicazioni software. Tale vulnerabilità, qualora sfruttata, potrebbe consentire a un utente malintenzionato remoto di eseguire codice arbitrario sui sistemi interessati.
Rilevata inoltre la disponibilità in rete di un Proof of Concept (PoC) per la vulnerabilità che contribuisce ad aumentarne il rischio di sfruttamento su larga scala.
Descrizione e potenziali impatti
La vulnerabilità – identificata tramite la CVE-2026-60004, di tipo “Code Injection” e con score CVSS v3.1 pari a 9.8 – interessa il componente responsabile dell’applicazione delle patch nell’endpoint diffpatch ed è causata da un’errata gestione dei repository temporanei utilizzati durante l’elaborazione delle patch. In particolari condizioni, un utente remoto malintenzionato può sfruttare il meccanismo dei Git Hook per scrivere ed eseguire codice arbitrario all’interno della directory del repository temporaneo tramite una patch opportunamente costruita. Durante le successive operazioni Git, il codice malevolo viene eseguito automaticamente con i privilegi dell’utente di sistema che esegue il servizio Gitea.
Tipologia
- Remote Code Execution
Prodotti e/o versioni affette
Gitea
- versioni dalla 1.17 alla 1.27.0
Azioni di mitigazione
Ove non provveduto, si raccomanda di aggiornare tempestivamente i prodotti vulnerabili all’ultima versione disponibile.
Riferimenti
CVE
| CVE-ID |
|---|
| CVE-2026-60004 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 26-08-2026 | 26/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
26 Agosto 2026, 14:39
CSIRT Toscana