Gitea diffpatch API 远程代码执行漏洞(QVD-2026-47234)

北京赛克艾威科技有限公司 2026-07-30


  • 漏洞编号:CVE-2026-60004
  • 漏洞等级:严重
  • 漏洞标签:CISA KEV、关键漏洞、在野利用、重保2026、奇安信CERT验证
  • 发布时间:2026-07-30

漏洞描述

Gitea 是轻量级自托管 Git 服务平台,1.27.1 版本之前存在远程代码执行漏洞。该漏洞位于 /api/v1/repos/\{owner\}/\{repo\}/diffpatch 接口。利用 git apply 在处理补丁的特殊行为,攻击者提交精心构造的补丁,在裸仓库中写入并触发 hooks/post\-index\-change Git 钩子,从而以 Gitea 服务进程权限执行任意系统命令。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/482188