Cybersicherheit

Critical Gitea Flaw (CVSS 9.8): Dossier arbitraire Lire

La plate-forme Git, qui s’est elle-même installée, a un défaut de sécurité critique : via CVE-2026-59774 – notée avec le score maximum CVSS de 9,8 – les attaquants non authentifiés peuvent lire des fichiers arbitraires depuis le serveur. Les opérateurs doivent mettre à jour immédiatement.

La composante vulnérable est le paramètre de rendu de balisage sur dépôts publics. Un attaquant peut y soumettre un marquage Org-mode contenant un #+INCLUDE directive indiquant un chemin absolu. Gitea lit ensuite le fichier spécifié – tout fichier que le compte de service Gitea peut accéder. La cause fondamentale est que la go-org bibliothèque a été initialisée sans une sécurité ReadFile callback.

Versions touchées et mise à jour

  • Affectés : Gitea 1.22.1 à 1.27.0.
  • Correction dans & #160;: Gitea 1.27.1 (publié le 2 août 2026).
  • Risque: exploitable sans authentification, aucune connexion requise.

Parce que le défaut peut être exploité sans références et uniquement via des dépôts publics, chaque instance face à Internet est particulièrement en danger. Une écriture publique ajoute à l’urgence. Toute personne exécutant Gitea doit mettre à jour rapidement à 1.27.1 – et généralement durcir l’accès, par exemple derrière un proxy inversé ou un VPN.


Source: Semaine 32/2026.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut