Gitea está expuesto a una apertura crítica de ejecución remota de código (CVE-2026-60004) que permite a los usuarios con permisos de escritura en el repositorio ejecutar comandos a través de Git hooks. Se indicó que esta apertura afecta a Gitea 1.17 y versiones posteriores, y fue corregida en la versión 1.27.1. Se mencionó que, en ejemplos de Gitea con registro abierto por defecto, esta apertura también puede ser aprovechada por usuarios externos.
Se señaló que la apertura se origina en una vulnerabilidad en el endpoint POST /api/v1/repos/{owner}/{repo}/diffpatch, permitiendo a los atacantes usar la opción de retorno triple para ejecutar Git hooks. Gitea anunció que esta apertura fue corregida en la versión 1.27.1 y que los ejemplos de Gitea Cloud se actualizarán automáticamente.
Gitea anunció que esta apertura fue corregida en la versión 1.27.1 y que los ejemplos de Gitea Cloud se actualizarán automáticamente. Sin embargo, se indicó que incluso si el registro abierto está desactivado, los usuarios actuales con permisos de escritura en el repositorio pueden aprovechar esta apertura.
