CVE-2026-60004
Acerca de
Gitea anterior a 1.27.1 permite la ejecución remota de código mediante la API diffpatch a través de la instalación de hooks de Git.
Análisis del analista Rainforest
Gitea anterior a 1.27.1 permite abusar de la API diffpatch para instalar un hook de Git — un script que Git ejecuta automáticamente en eventos del repositorio, como la recepción de un push. Al escribir un hook controlado por el atacante a través de esa ruta de la API, una operación de repositorio de apariencia normal se convierte en ejecución de código arbitrario en el servidor que aloja el repositorio, ya que el hook malicioso se ejecuta con los privilegios del proceso Gitea la próxima vez que se dispare su evento desencadenante.
Gitea es un servicio Git autoalojado y, aunque muchas instancias son internas, con frecuencia se exponen para el acceso de desarrolladores y de CI, lo que coloca un punto de apoyo de ejecución de código de lleno en la cadena de suministro de software: el código fuente, las credenciales almacenadas y los pipelines de compilación están todos al alcance. Actualice a 1.27.1 o posterior, restrinja quién puede alcanzar la API afectada y las funciones de administración de repositorios, y audite los repositorios en busca de hooks del lado del servidor inesperados, ya que un hook plantado persiste hasta que alguien lo elimine, independientemente del parche.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2026-60004?
Gitea anterior a 1.27.1 permite la ejecución remota de código mediante la API diffpatch a través de la instalación de hooks de Git.
¿Qué tan grave es CVE-2026-60004?
CVE-2026-60004 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2026-60004?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2026-60004?
Los avisos públicos listan como afectados: gitea. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2026-60004?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
