Gitea : vulnérabilité critique CVE-2026-60004 détectée, mise à jour immédiate vers la version 1.27.1

Gitea 1.17 à 1.27.0 touché par CVE-2026-60004 (CVSS 9,8). Faille RCE via l'API /diffpatch. Mettez à jour vers 1.27.1 immédiatement.

Gitea : vulnérabilité critique CVE-2026-60004 détectée, mise à jour immédiate vers la version 1.27.1
Vulnérabilités

Image d’illustration générée par IA

Introduction

Le 28 juillet 2026, l'équipe de Gitea a publié un avis de sécurité pour une vulnérabilité grave affectant les versions 1.17 à 1.27.0 de la plateforme Git auto-hébergée. La faille, identifiée comme CVE-2026-60004 et évaluée avec un score CVSS de 9,8 (critique), permet l'exécution de commandes arbitraires sur le serveur en exploitant l'API /diffpatch. La découverte a été faite par le chercheur Shai Rod (NightRang3r), qui a également rendu publique une preuve de concept. Le correctif a été intégré le 26 juillet et mis à disposition le 27 juillet avec la publication de la version 1.27.1. Les instances Gitea Cloud ont été mises à jour automatiquement ; tous les administrateurs d'instances sur site doivent appliquer la mise à jour de toute urgence.

Analyse technique

La vulnérabilité réside dans la gestion des patches appliqués via l'endpoint API /diffpatch. Lors du traitement, Gitea effectue un clone temporaire de type bare du dépôt cible. L'attaquant peut envoyer deux fois le même patch, ce qui provoque un conflit de fusion à trois voies et entraîne l'écriture d'un hook Git exécutable – nommé post-index-change – dans le répertoire hooks du clone bare. Git, par défaut, exécute tout script présent dans ce répertoire. Ainsi, un utilisateur malveillant peut injecter du code arbitraire qui sera exécuté avec les mêmes privilèges que le compte de service Gitea.

Pour exploiter la vulnérabilité, il est nécessaire d'être authentifié et de disposer de droits d'écriture sur au moins un dépôt. Cependant, la configuration par défaut de Gitea autorise l'enregistrement ouvert sans approbation : n'importe qui peut créer un compte et son propre dépôt, rendant l'attaque réalisable de fait par des acteurs externes ne détenant aucun identifiant préalable. La complexité d'exploitation est faible et ne nécessite aucune interaction avec d'autres utilisateurs.

Impact

Une attaque réussie permet l'exécution de code à distance (RCE) en tant qu'utilisateur système Gitea. Cela donne la possibilité de lire les variables d'environnement, de dérober les identifiants de la base de données, les jetons OAuth, les clés SSH des dépôts et d'accéder à tout fichier ou service réseau visible depuis le serveur. L'infrastructure est exposée à un risque de compromission latérale complète. La criticité est justifiée par la combinaison d'une exploitabilité à distance, de privilèges requis faibles et de l'absence d'interaction utilisateur.

Atténuation

  • Action prioritaire : mettre à jour immédiatement Gitea vers la version 1.27.1 ou supérieure. Le correctif modifie le processus de patching en convertissant le clone temporaire de bare à non-bare, éliminant ainsi la possibilité d'injection du hook malveillant.
  • Contournement temporaire : désactiver l'enregistrement ouvert (en définissant REGISTRATION_DISABLED = true ou équivalent) empêche la création de comptes et de dépôts par de nouveaux utilisateurs hostiles. Cette mesure ne corrige pas la vulnérabilité et ne protège pas contre les utilisateurs déjà enregistrés disposant de droits d'écriture.
  • Réduction partielle du risque : monter le système de fichiers utilisé pour les fichiers temporaires avec l'option noexec peut entraver l'exécution des hooks, mais ne constitue pas une solution complète et ne doit pas être considérée comme un substitut à la mise à jour.
  • Aucune autre mesure de contournement n'est disponible.

La même version 1.27.1 inclut également une atténuation pour un problème d'inclusion de fichier dans le moteur de rendu Org-mode, sans CVE spécifique pour le moment.

FAQ

1. Quelles versions de Gitea sont concernées par la CVE-2026-60004 ?
Toutes les versions de la 1.17 (incluse) à la 1.27.0 (incluse). La version 1.27.1, publiée le 27 juillet 2026, contient le correctif.

2. Faut-il être authentifié pour exploiter la vulnérabilité ?
Oui, il faut un compte avec des droits d'écriture sur un dépôt. Comme la configuration par défaut de Gitea permet l'enregistrement libre, un attaquant peut créer son propre compte et dépôt, rendant l'exploit accessible à distance sans détenir d'identifiants préexistants.

3. La vulnérabilité a-t-elle déjà été exploitée dans des attaques réelles ?
Au 29 juillet 2026, aucune campagne d'exploitation active n'a été signalée. La présence d'une preuve de concept publique élève toutefois significativement le risque concret. Les organisations sont invitées à appliquer la mise à jour sans délai.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →