Le 25 août 2026, la cyberagence américaine CISA a ajouté le défaut critique CVE-2026-60004 à son catalogue de vulnérabilités exploitées (KEV) et a ordonné aux agences fédérales de corriger avant le 28 août. Selon Shadowserver, environ 8 400 serveurs de Gitea face à Internet étaient encore vulnérables à la fin du mois d’août.
Pourquoi le défaut est si dangereux
Le CVE-2026-60004 est une vulnérabilité à l’injection de code (CWE-94) qui porte le score maximum du CVSS de 9,8. Les diffpatch Endpoint de l’API, un attaquant avec accès écrit à un dépôt peut soumettre un patch conçu, planter un crochet Git exécutable et exécuter des commandes shell arbitraires avec les privilèges du compte de service Gitea. Les installations par défaut sont livrées avec l’auto-enregistrement ouvert activé, de sorte qu’un attaquant non authentifié peut créer son propre compte, créer un dépôt et déclencher la faille sans accès préalable.
Exploitation dans la nature
Les chercheurs en sécurité signalent des scanners automatisés compromettant les instances vulnérables en quelques secondes et laissant tomber une charge utile semblable à une cryptomonnaie mineure. Par CISA et Gitea, chaque sortie de la version 1.17 est affectée. Le vendeur a fermé le trou de Gitea 127.1 en créant le dépôt temporaire utilisé dans les opérations de patch comme clone non-bare.
Ce que les administrateurs devraient faire maintenant
- Mise à jour de Gitea 127.1 ou plus tard immédiatement.
- Désactiver l’auto-enregistrement ouvert à moins qu’il ne soit strictement nécessaire.
- Ne pas exposer les instances de Gitea à Internet sans protection; restreindre l’accès.
- Serveurs d’audit pour comptes inconnus, dépôts voyous et crochets suspects Git.
Sources : Calculateur, Les nouvelles Hacker, Semaine de la sécurité, Aide à la sécurité du réseau, Blog Gitea.



















