セルフホストGitプラットフォームGetaは、CVE-2026-59774を介して重要なセキュリティ上の欠陥を持っています – 9.8の最大CVSSスコアで評価 – 未認証攻撃者は、サーバーから任意のファイルを読むことができます。 オペレータはすぐに更新する必要があります。
脆弱なコンポーネントは、マークアップレンダリングのエンドポイントです。 パブリックリポジトリ. 攻撃者は、そこに含まれているORGモードマークアップを提出することができます #+INCLUDE 絶対パスを指すディレクティブ。 その後、指定されたファイルを読みます。Geta サービスアカウントがアクセスできるファイルです。 根本原因は、 go-org ライブラリは、保護されたまま初期化されました ReadFile コールバック。
欠陥のあるバージョンとアップデート
- 影響される: ジータ1.22.1から1.27.0
- 固定: ジータ1.27.1(2026)発売
- リスク: 認証なし、ログイン不要。
欠陥は、公正なリポジトリを介して、資格情報なしで、純粋に悪用することができますので、すべてのインターネットのインスタンスは特に危険です。 パブリック・ライティング・アップは、さらなる緊急性を追加します。 Gitaを実行している人は、逆プロキシやVPNの背後にあるなど、素早く1.27.1に更新する必要があります。
ソース: セルフホストウィークリー(elest.io)、週 32/2026お問い合わせ



















