Gitea: detectada vulnerabilidad crítica CVE-2026-60004, actualización inmediata a la versión 1.27.1

Detectada vulnerabilidad crítica CVE-2026-60004 en Gitea (CVSS 9.8) que permite RCE. Actualiza inmediatamente a la versión 1.27.1 para mitigar el riesgo.

Gitea: detectada vulnerabilidad crítica CVE-2026-60004, actualización inmediata a la versión 1.27.1
Vulnerabilidades

Imagen ilustrativa generada con IA

Introducción

El 28 de julio de 2026, el equipo de Gitea publicó un aviso de seguridad sobre una grave vulnerabilidad que afecta a las versiones desde la 1.17 hasta la 1.27.0 de la plataforma Git autogestionada. La falla, identificada como CVE-2026-60004 y con una puntuación CVSS de 9.8 (crítico), permite la ejecución de comandos arbitrarios en el servidor explotando la API /diffpatch. El descubrimiento fue realizado por el investigador Shai Rod (NightRang3r), quien también ha publicado públicamente un proof-of-concept. La corrección se integró el 26 de julio y se puso a disposición el 27 de julio con el lanzamiento de la versión 1.27.1. Las instancias de Gitea Cloud han sido actualizadas automáticamente; todos los administradores de instancias locales deben aplicar la actualización con la máxima urgencia.

Análisis técnico

El punto débil reside en la gestión de los parches aplicados a través del endpoint de la API /diffpatch. Durante el procesamiento, Gitea realiza un clon temporal de tipo bare del repositorio de destino. El atacante puede enviar dos veces el mismo parche: esto fuerza un conflicto de fusión a tres vías (three-way merge), provocando la escritura de un hook de Git ejecutable – denominado post-index-change – dentro del directorio hooks del clon bare. Git, por comportamiento predeterminado, ejecuta cualquier script presente en ese directorio. De esta manera, un usuario malintencionado puede inyectar código arbitrario que se ejecutará con los mismos privilegios de la cuenta de servicio de Gitea.

Para explotar la vulnerabilidad es necesario estar autenticado y disponer de permisos de escritura en al menos un repositorio. Sin embargo, la configuración estándar de Gitea permite el registro abierto sin necesidad de aprobación: cualquier persona puede crear una cuenta y un repositorio propio, lo que hace que el ataque sea, de hecho, ejecutable incluso por actores externos que carezcan por completo de credenciales previas. La complejidad de explotación es baja y no requiere interacción con otros usuarios.

Impacto

Un ataque exitoso permite la ejecución remota de código (RCE) como el usuario de sistema de Gitea. Esto posibilita leer variables de entorno, robar credenciales de la base de datos, tokens OAuth, claves SSH de los repositorios y acceder a cualquier archivo o servicio de red visible desde el servidor. La infraestructura corre el riesgo de un compromiso lateral completo. La gravedad crítica se justifica por la combinación de explotabilidad remota, bajos privilegios requeridos y ausencia de interacción del usuario.

Mitigación

  • Acción prioritaria: actualizar inmediatamente Gitea a la versión 1.27.1 o superior. El parche modifica el proceso de aplicación de parches convirtiendo el clon temporal de bare a no-bare, eliminando así la posibilidad de inyección del hook malicioso.
  • Contención temporal: deshabilitar el registro abierto (estableciendo REGISTRATION_DISABLED = true o equivalente) impide que nuevos usuarios hostiles creen cuentas y repositorios. Esta medida no corrige la vulnerabilidad y no protege contra usuarios ya registrados que posean permisos de escritura.
  • Reducción parcial del riesgo: montar el sistema de archivos utilizado para los temporales con la opción noexec puede dificultar la ejecución de los hooks, pero no representa una solución completa y no debe considerarse un sustituto de la actualización.
  • No se dispone de soluciones alternativas.

La misma versión 1.27.1 incluye también una mitigación para un problema de inclusión de archivos en el renderizador Org-mode, actualmente sin un CVE específico.

FAQ

1. ¿Qué versiones de Gitea se ven afectadas por CVE-2026-60004? Todas las versiones desde la 1.17 (incluida) hasta la 1.27.0 (incluida). La versión 1.27.1, publicada el 27 de julio de 2026, contiene la corrección.

2. ¿Es necesario estar autenticado para explotar la falla? Sí, se requiere una cuenta con permisos de escritura en un repositorio. Sin embargo, dado que la configuración predeterminada de Gitea permite el registro libre, un atacante puede crear una cuenta y un repositorio por sí mismo, lo que hace que el exploit sea, en la práctica, accesible de forma remota sin necesidad de poseer credenciales previas.

3. ¿Se ha utilizado ya esta vulnerabilidad en ataques reales? Hasta el 29 de julio de 2026, no se han detectado campañas de explotación activas. No obstante, la disponibilidad pública de un proof-of-concept eleva significativamente el riesgo real. Se insta a las organizaciones a aplicar la actualización sin demora.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →