新聞

7月底開源版本控制系統Gitea發布1.27.1版,修補重大漏洞CVE-2026-59774、CVE-2026-60004(CVSS嚴重程度評分皆為9.8分),如今美國網路安全與基礎設施安全局(CISA)提出警告,他們掌握CVE-2026-60004遭積極利用的證據,將其列入已遭利用漏洞名單(KEV),聯邦機構必須在8月28日前完成修補。

CVE-2026-60004為程式碼注入類型的漏洞,影響1.17至1.27.0版Gitea,攻擊者可從儲存庫控制的內容,濫用Gitea的diffpatch端點安裝或執行Git的掛鉤(hook)。開發團隊指出,若是攻擊者擁有某個儲存庫的寫入權限,就能以Gitea OS使用者的身分執行任何shell命令。而在Gitea系統預設開放註冊的組態下,未經授權的攻擊者只要註冊帳號並建立儲存庫,就能取得所需的寫入權限,進而利用這個弱點。