Dla administratorów

Krytyczna podatność w Gitea

26-08-2026
[154/2026]

Zespół CERT Polska informuje o krytycznej podatności w Gitea, oznaczonej jako CVE-2026-60004.

Podatność pozwala atakującemu z dostępem do zapisu w repozytorium na zdalne wykonanie dowolnych poleceń systemowych z uprawnieniami użytkownika usługi Gitea. Wykorzystanie podatności wymaga posiadania konta, jednak domyślna konfiguracja Gitea umożliwia otwartą rejestrację nowych użytkowników bez konieczności akceptacji przez administratora

Problem dotyczy wersji od 1.17 do 1.27.0 włącznie.

Podatność jest aktywnie wykorzystywana do przeprowadzania ataków. W związku z tym rekomendujemy analizę logów w celu weryfikacji, czy nie doszło do nieautoryzowanego dostępu do zasobów lub przejęcia infrastruktury.

W przypadku korzystania z podatnej wersji oprogramowania zalecamy niezwłoczną aktualizację do najnowszej dostępnej wersji.

Szczegółowe informacje na temat podatności znajdują się w komunikacie producenta: https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m