Contexto técnico: Gitea, la popular plataforma de alojamiento de código Git autoalojada, presenta una vulnerabilidad crítica de inyección de código (CWE-94) en su endpoint de API /diffpatch. Esta debilidad permite a un atacante autenticado con permisos de escritura sobre un repositorio comprometer el servidor subyacente mediante la ejecución remota de código (RCE).
Mecánica del exploit: El endpoint diffpatch de Gitea procesa parches enviados por usuarios para aplicar diferencias sobre el código fuente del repositorio. Un atacante puede manipular un parche especialmente diseñado para que, durante su procesamiento, se escriba un Git hook ejecutable (por ejemplo, pre-receive, post-receive u otros hooks estándar de Git) en el directorio de hooks del repositorio en el servidor. Una vez plantado, este hook se ejecuta automáticamente como parte del flujo normal de operaciones Git, corriendo comandos shell arbitrarios en el contexto de seguridad de la cuenta de servicio de Gitea. Esto convierte una acción aparentemente legítima de gestión de parches en un vector de persistencia y ejecución de código no autorizado.
Impacto potencial: La explotación exitosa de esta vulnerabilidad permite al atacante:
- Ejecutar comandos arbitrarios en el servidor con los privilegios de la cuenta de servicio de Gitea.
- Establecer persistencia mediante hooks Git que se activan en operaciones futuras.
- Comprometer la integridad de todos los repositorios alojados en la instancia afectada.
- Moverse lateralmente si la cuenta de servicio tiene acceso a otros recursos de red o sistemas internos.
- Exfiltrar código fuente propietario, secretos, credenciales o cualquier dato accesible desde el servidor.
- Desplegar cargas útiles adicionales, incluyendo ransomware o herramientas de acceso remoto.
Contexto de explotación: Esta vulnerabilidad está incluida en el Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA, con fecha límite de remediación para agencias FCEB el 28 de agosto de 2026. La asociación con ransomware se clasifica como desconocida en el momento de publicación. El requisito previo de acceso de escritura al repositorio reduce marginalmente la superficie de ataque, pero en entornos con múltiples colaboradores, integración de CI/CD o repositorios con acceso público de escritura, el riesgo de explotación es elevado.