米 CISA は 8 月 25 日、self-hosted Git サービス Gitea の重大脆弱性 CVE-2026-60004 (CVSS 9.8) を Known Exploited Vulnerabilities (KEV) カタログに追加し、実運用インスタンスへの攻撃が既に発生していると警告しました。8 月 26 日には Help Net Security など各社が現地の侵害事例を報じ、感染後にマイナー系ペイロードが配置される事案が挙がっています。
主なポイント
- 影響範囲は Gitea 1.17〜1.27.0。修正は 1.27.1 (7 月 27 日リリース) と最新の 1.27.2
- 攻撃経路は diffpatch API。リポジトリ書き込み権限を持つユーザーが同じ細工パッチを 2 回送ると、一時 bare clone 上に実行可能な Git hook が置かれる
- Gitea は既定でオープン登録が有効。外部の攻撃者もアカウントを作りリポジトリを立てれば書き込み権を得られる
- 公開 PoC が開示直後から流通しており、実装再現の障壁が大きく下がっている
- 連邦民間機関 (FCEB) は 8 月 28 日までに修正版へ更新するよう指示
出典: Critical Gitea vulnerability now exploited in the wild (CVE-2026-60004) — Help Net Security