Giteaでは、リポジトリに書き込み権限を持つユーザーがGitフックを通じてコマンドを実行できる重大なリモートコード実行の脆弱性(CVE-2026-60004)が発見された。この脆弱性はGitea 1.17以降のバージョンに影響し、1.27.1バージョンで修正された。この脆弱性は、デフォルトで公開登録が有効なGiteaインスタンスでは、外部ユーザーも利用可能な経路から悪用される可能性があるとされている。

この脆弱性は、POST /api/v1/repos/{owner}/{repo}/diffpatchエンドポイントの欠陥から発生し、攻撃者が3-way mergeオプションを利用してGitフックを実行できるようになるとされている。Giteaはこの脆弱性が1.27.1バージョンで修正され、Gitea Cloudインスタンスは自動的に更新されると発表した。

Giteaはこの脆弱性が1.27.1バージョンで修正され、Gitea Cloudインスタンスは自動的に更新されると発表した。ただし、公開登録が無効になっていても、既存のユーザーがリポジトリに書き込み権限を持つ場合、この脆弱性が悪用される可能性があるとされている。