Cybersicherheit

Flaw Gitea crítica (CVSS 9.8): Archivo arbitrario Lea

La plataforma Git autoanfitriona Gitea tiene un defecto crítico de seguridad: vía CVE-2026-59774 – valorado con la puntuación máxima posible de CVSS de 9.8 – los atacantes no autenticados pueden leer archivos arbitrarios del servidor. Los operadores deben actualizar inmediatamente.

El componente vulnerable es el punto final del marcado repositorios públicos. Un atacante puede enviar la marca de movimiento de org allí conteniendo un #+INCLUDE directiva que apunta a un camino absoluto. Gitea entonces lee el archivo especificado – cualquier archivo que la cuenta de servicio Gitea pueda acceder. La causa raíz es que go-org la biblioteca fue inicializada sin un seguro ReadFile Callback.

Versiones y actualizaciones afectadas

  • Afectado: Gitea 1.22.1 a 1.27.0.
  • Fijado en: Gitea 1.27.1 (publicado el 2 de agosto de 2026).
  • Riesgo: explotable sin autenticación, sin necesidad de login.

Debido a que el defecto puede ser explotado sin credenciales y puramente a través de repositorios públicos, cada instancia de Internet está particularmente en riesgo. Una redacción pública añade más urgencia. Cualquier persona que ejecute Gitea debe actualizar a 1.27.1 rápidamente – y generalmente endurece el acceso, por ejemplo detrás de un proxy inverso o una VPN.


Fuente: Semanalmente Autónomo (elest.io), Semana 32/2026.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio