Trusted Design

CVE-2026-60004 の詳細

CVEの情報

説明:
Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.

CVE更新日: 2026-08-26 20:17:56.010000

CVSSバージョン: 3.1

CVSSスコア: 9.8

KEVの情報

KEV更新日: 2026-08-25

EPSSの情報

EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。

EPSSスコア: 0.845540000

EPSS更新日: 2026-08-30 00:00:00

SSVCの情報

SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。

Exploitation: active

Technical Impact: high

Automatable: True

AIを使った解説

解説:

CVE‑2026‑60004はGitea における diffpatch Git hook インストール処理の入力検証不備により、 攻撃者が任意 Git hook をサーバ上に書き込み、未認証リモートコード実行(RCE)が可能となるクリティカル脆弱性。

1. 脆弱性の概要

Gitea の POST '/api/v1/repos/{owner}/{repo}/diffpatch' エンドポイントが パッチ適用時に 入力検証を適切に行わず、 攻撃者が細工した diffpatch を送信することで Git hook(post-index-change)を任意に生成できる。 Git hook は OS 上で実行されるため、 攻撃者が Gitea サーバ上で任意コード実行(RCE)可能。

1.1 影響

  • 任意コード実行(RCE)
  • Gitea サーバの 完全な乗っ取り(C/I/A 全損失)
  • リポジトリ改ざん、シークレット・環境変数・DB 認証情報の漏洩
  • CISA Known Exploited Vulnerabilities(KEV)登録済み(悪用確認)

1.2 深刻度

  • CVSS v3.1: 9.8(Critical)

2. 対象となる環境

2.1 影響を受ける製品・バージョン

複数ソースで一致:

  • Gitea 1.17 以上 1.27.1 未満

2.2 影響を受ける設定

  • diffpatch API が有効
  • Git 2.32 以上(3-way fallback が有効)
  • 一時ファイルシステムが 書き込み・実行可能

3. 影響を受けた時の兆候(IoC)

Gitea の Git hook が OS 上で実行されるため、以下が事実ベースの IoC:

  • リポジトリの 'hooks/' ディレクトリに 不審な post-index-change ファイル
  • Gitea プロセスが sh / bash / python などの子プロセスを生成
  • Gitea サービスユーザーによる 異常な外部通信
  • リポジトリ設定や hook の 不正な変更ログ

4. 推奨対策

4.1 本対策(恒久対策)

  • Gitea 1.27.1 または 1.27.2 へアップデート(必須)
    1.27.2 は安定性修正を含む推奨版

  • CISA KEV 登録のため、緊急パッチ適用が必要
    (2026/08/25 に KEV 追加)

4.2 暫定回避策(緩和策)

アップデートが即時困難な場合:

  • Git hook の作成・編集を無効化

    • 'DISABLE_GIT_HOOKS = true'
  • リポジトリ管理権限を最小化

    • 不審な diffpatch API 呼び出しの監視
    • Gitea をコンテナ隔離し、OS 権限を最小化

5. その他補足

5.1 悪用状況

  • 実際に悪用が確認されている(Exploited in the wild)
  • CISA KEV に登録済み

5.2 脆弱性分類

  • CWE‑78: OS Command Injection
  • CWE‑20: Improper Input Validation

NVDサイト

NVDでCVEの詳細を見る

戻る