Cybersicherheit

Critical Gitea Flaw (CVSS 9.8): Arbitrary File Read

La piattaforma Git self-hosted Gitea ha un difetto di sicurezza critico: via CVE-2026-59774 – valutato con il massimo punteggio CVSS possibile di 9.8 – gli aggressori non autenticati possono leggere i file arbitrari dal server. Gli operatori dovrebbero aggiornare immediatamente.

Il componente vulnerabile è il punto finale del markup rendering depositi pubblici. Un aggressore può presentare il markup Org-mode lì contenente un #+INCLUDE direttiva che indica un percorso assoluto. Gitea poi legge il file specificato – qualsiasi file l’account di servizio Gitea può accedere. La causa principale è che go-org la biblioteca è stata inizializzata senza un protetto ReadFile Callback.

Versioni interessate e aggiornamento

  • Interessato: Gitea 1.22.1 a 1.27.0.
  • Risolto in: Gitea 1.27.1 (pubblicato il 2 agosto 2026).
  • Rischio: sfruttabile senza autenticazione, nessun login richiesto.

Poiché il difetto può essere sfruttato senza credenziali e puramente tramite repository pubblici, ogni istanza di Internet è particolarmente a rischio. Una scrittura pubblica aggiunge ulteriore urgenza. Chiunque esegue Gitea dovrebbe aggiornare immediatamente a 1.27.1 – e generalmente indurire l’accesso, ad esempio dietro un proxy inverso o una VPN.


Fonte: Settimanale Self-Hosted (elest.io), Settimana 32/2026.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto