開源Git服務平臺Gitea揭露重大漏洞CVE-2026-59774,遠端攻擊者不需要登入帳號,只要伺服器上存在可公開存取的儲存庫,就可能藉由文件處理功能讀取伺服器內的檔案,取得內部存取權杖後,甚至可以在系統上執行程式碼。漏洞CVSS 3.1風險評分達9.8分,官方已在Gitea 1.27.1修補。
CVE-2026-59774漏洞發生在Gitea處理Org-mode文件的方式。Gitea提供文件預覽功能,讓使用者查看特定格式內容,但Org-mode本身支援從指定路徑載入其他檔案,原本的處理流程沒有阻止該功能存取伺服器本機檔案,因此攻擊者可以送出特製內容,要求Gitea替他讀取原本不該對外公開的檔案。
攻擊者也不需要先將惡意檔案上傳到儲存庫,或取得儲存庫的修改權限。只要Gitea服務中存在未登入使用者也能公開讀取程式碼的儲存庫,就可能成為漏洞利用入口,而可被讀取的範圍則取決於Gitea服務帳號本身擁有的檔案存取權限。
該漏洞風險也並非只有資料外洩,Gitea安全公告指出,攻擊者若取得系統主要設定檔中的內部存取權杖,可再利用Gitea內部功能寫入Git hook,也就是讓Git在特定操作發生時自動執行指定指令。之後有人在未登入狀態下複製儲存庫時,便可能觸發攻擊者設定的命令,使其以Gitea服務帳號權限在伺服器上執行程式碼。
受影響版本涵蓋Gitea 1.22.1至1.27.0,1.27.1已完成修補,官方並於7月27日發布1.27.1,當時版本說明將相關修改列為一般錯誤修正,而直到8月2日發布安全公告,才進一步公開漏洞影響範圍與完整攻擊方式。
目前Gitea安全公告沒有提到CVE-2026-59774已遭實際攻擊利用。使用受影響版本的管理者可升級至1.27.1或更新版本,以套用相關修補。
Comments (0)