🔥 RCE в Gitea: двойной патч и Git hook дают полный контроль Атакующий с правами записи в репозиторий Gitea может выполнить shell-команды от имени сервисной учётной записи — достаточно дважды отправить специально подготовленный патч через API diffpatch. Git при трёхстороннем слиянии помещает исполняемый файл в каталог hooks временного bare-репозитория и автоматически запускает его как post-index-change. PoC-код уже публичен. Проблема затрагивает все версии начиная с 1.17 и закрыта в релизе 1.27.1 от 27 июля. Gitea по умолчанию разрешает открытую регистрацию, поэтому внешний посетитель без привилегий может создать аккаунт, репозиторий и сразу получить шелл. • CVE-2026-60004, CVSS 9.8, уязвимость затрагивает Gitea 1.17–1.27.0. • Исправление в 1.27.1: временный клон теперь не bare, что ломает цепочку эксплуатации. • Эксплуатация требует Git ≥2.32, включённого эндпоинта diffpatch и доступной на запись временной файловой системы. • Временная мера: отключить открытую регистрацию, но это не защищает от легитимных пользователей с правами записи. Патч в релизных заметках спрятан под «MISC: refactor: git patch apply» — без упоминания безопасности. Такой changelog легко пропустить. Между тем write-доступ к репозиторию теперь практически равносилен shell-доступу на сервер: модель доверия ко всем, кто может пушить, пора пересмотреть. The Hacker News #Gitea #RCE #Git #CVE-2026-60004 #DevSecOps