Gitea, depoya yazma yetkisi olan kullanıcıların, Git hook'ları aracılığıyla komut çalıştırabilmesini sağlayan kritik bir uzaktan kod yürütme açığına (CVE-2026-60004) maruz kaldı. Bu açığın, Gitea 1.17 ve sonraki sürümlerini etkilediği ve 1.27.1 sürümünde düzeltildiği belirtildi. Açığın, varsayılan olarak açık kayıtlı Gitea örneklerinde, dışarıdan gelen kullanıcıların da yararlanabileceği bir yoldan yararlanılabileceği söylendi.
Açığın, POST /api/v1/repos/{owner}/{repo}/diffpatch uç noktasındaki bir zafiyetten kaynaklandığı ve saldırganların, üç yollu geri dönüş seçeneği kullanarak, Git hook'larını çalıştırabilmesini sağladığı belirtildi. Gitea, bu açığın, 1.27.1 sürümünde düzeltildiğini ve Gitea Cloud örneklerinin otomatik olarak güncelleneceğini açıkladı.
Gitea, bu açığın, 1.27.1 sürümünde düzeltildiğini ve Gitea Cloud örneklerinin otomatik olarak güncelleneceğini açıkladı. Ancak, açık kayıt devre dışı bırakılsa bile, mevcut kullanıcıların depoya yazma yetkisiyle açığın kullanılabileceği belirtildi.
