Critical Gitea Flaw Lets Unauthenticated Attackers Read Server Files and Execute Code
2026/08/04 gbhackers — Gitea に存在する重大な脆弱性が確認された。この脆弱性を悪用する未認証のリモート攻撃者は、脆弱なサーバー上の任意ファイルを読み取り、リモート・コード実行 (RCE) へ向けて権限を昇格させる可能性がある。この脆弱性 CVE-2026-59774 (GHSA-6v53-hr58-556r) は、Gitea バージョン v1.22.1 〜 v1.27.0 に影響を及ぼし、CVSS 9.8 が割り当てられているほか、攻撃条件はネットワーク経由/低複雑性/権限不要/ユーザー操作不要と評価されている。
Tag: Gitea
Gitea の深刻な脆弱性 CVE-2026-60004 が FIX:任意の shell command 実行の可能性
Critical Gitea Vulnerability Allows Attackers to Execute Malicious Code Remotely
2026/07/29 CyberSecurityNews — Gitea の深刻な脆弱性 CVE-2026-60004 を悪用する攻撃者は、脆弱なサーバ上で任意の shell command (シェル・コマンド) を実行する可能性がある。この問題は Gitea バージョン 1.17〜 1.27.0 に影響を及ぼし、バージョン 1.27.1 で解決されている。この欠陥は、Git コマンドを使用してリポジトリ・パッチ処理を担う、Gitea の diffpatch endpoint に存在する。リポジトリへの標準的な書き込みアクセスを持つ攻撃者が、この機能を悪用することで、一時的な bare repository clone 内に悪意の Git hook が配置されてしまう。
Continue reading “Gitea の深刻な脆弱性 CVE-2026-60004 が FIX:任意の shell command 実行の可能性”Gitea の脆弱性 CVE-2026-58443 が FIX:プライベート・ブランチの変更を実証する PoC
Critical Gitea Vulnerability Enables Private Repository Writes and Actions Workflow Triggers
2026/07/21 CyberSecurityNews — Gitea が GitHub Security Advisory で公表したのは、公開専用 (public-only) のリポジトリ・アクセストークンを介して、private pull request head branch への間接的な書き込みや、プライベート Gitea Actions ワークフローの実行を許してしまう、深刻な脆弱性 CVE-2026-58443 に関する情報である。
Gitea の脆弱性 CVE-2026-27771 が FIX:認証不要のプライベート・コンテナイメージ露出
Gitea Vulnerability Exposes Private Container Images without Authentication
2026/05/27 TheHackerNews — オープンソースのセルフホスト型バージョン管理プラットフォーム Gitea に存在する、脆弱性 CVE-2026-27771 (CVSS:N/A) が、サイバーセキュリティ研究者たちにより公開された。この脆弱性を悪用する未認証のリモート攻撃者は、アカウントやパスワードなどの認証情報を必要とせずに、プライベートなコンテナイメージの取得を可能にする。この脆弱性が影響を及ぼす範囲は、Gitea バージョン 1.26.2 未満であるが、すでにバージョン 1.26.2 で修正が提供されている。
Continue reading “Gitea の脆弱性 CVE-2026-27771 が FIX:認証不要のプライベート・コンテナイメージ露出”