CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 25 Ago 2026 18:56

Alerta de Seguridad: Inyección de Código en Gitea vía API diffpatch (CVE-2026-60004)

Alerta de Seguridad: Inyección de Código en Gitea vía API diffpatch (CVE-2026-60004)

Vulnerabilidad RCE en Gitea permite a usuarios con acceso de escritura plantar Git hooks maliciosos mediante la API diffpatch, ejecutando comandos shell como la cuenta de servicio Gitea.

Contexto técnico: Gitea, la popular plataforma de alojamiento de código Git autoalojada, presenta una vulnerabilidad crítica de inyección de código (CWE-94) en su endpoint de API /diffpatch. Esta debilidad permite a un atacante autenticado con permisos de escritura sobre un repositorio comprometer el servidor subyacente mediante la ejecución remota de código (RCE).

Mecánica del exploit: El endpoint diffpatch de Gitea procesa parches enviados por usuarios para aplicar diferencias sobre el código fuente del repositorio. Un atacante puede manipular un parche especialmente diseñado para que, durante su procesamiento, se escriba un Git hook ejecutable (por ejemplo, pre-receive, post-receive u otros hooks estándar de Git) en el directorio de hooks del repositorio en el servidor. Una vez plantado, este hook se ejecuta automáticamente como parte del flujo normal de operaciones Git, corriendo comandos shell arbitrarios en el contexto de seguridad de la cuenta de servicio de Gitea. Esto convierte una acción aparentemente legítima de gestión de parches en un vector de persistencia y ejecución de código no autorizado.

Impacto potencial: La explotación exitosa de esta vulnerabilidad permite al atacante:

  • Ejecutar comandos arbitrarios en el servidor con los privilegios de la cuenta de servicio de Gitea.
  • Establecer persistencia mediante hooks Git que se activan en operaciones futuras.
  • Comprometer la integridad de todos los repositorios alojados en la instancia afectada.
  • Moverse lateralmente si la cuenta de servicio tiene acceso a otros recursos de red o sistemas internos.
  • Exfiltrar código fuente propietario, secretos, credenciales o cualquier dato accesible desde el servidor.
  • Desplegar cargas útiles adicionales, incluyendo ransomware o herramientas de acceso remoto.

Contexto de explotación: Esta vulnerabilidad está incluida en el Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA, con fecha límite de remediación para agencias FCEB el 28 de agosto de 2026. La asociación con ransomware se clasifica como desconocida en el momento de publicación. El requisito previo de acceso de escritura al repositorio reduce marginalmente la superficie de ataque, pero en entornos con múltiples colaboradores, integración de CI/CD o repositorios con acceso público de escritura, el riesgo de explotación es elevado.

RCE (Remote Code Execution) autenticado. Vector de red, requiere autenticación con permisos de escritura sobre al menos un repositorio. El atacante envía un parche malicioso al endpoint API /diffpatch que inyecta un Git hook ejecutable en el sistema de archivos del servidor; el hook se activa automáticamente en operaciones Git subsiguientes, ejecutando shell commands arbitrarios bajo el contexto de la cuenta de servicio de Gitea (privilege escalation implícita si la cuenta de servicio posee permisos elevados en el host).

CVEs (1)
CVE-2026-60004
  • Actualizar Gitea inmediatamente: Aplicar la versión parcheada disponible según el advisory oficial del fabricante (GHSA-rcr6-4jqh-j84m). Consultar el advisory para identificar las versiones afectadas y la versión segura mínima recomendada.
  • Cumplimiento BOD 26-04 (Agencias FCEB): Las agencias federales deben aplicar las mitigaciones antes del 28 de agosto de 2026 conforme a la directiva BOD 26-04 de CISA. Si las mitigaciones no están disponibles, se debe discontinuar el uso del producto.
  • Revisar Git hooks existentes: Auditar inmediatamente el directorio de hooks (.git/hooks/ en cada repositorio del servidor) en busca de hooks no autorizados o inesperados. Eliminar cualquier hook sospechoso y documentar los hallazgos.
  • Restringir el acceso de escritura a repositorios: Aplicar el principio de mínimo privilegio revisando qué usuarios y cuentas de servicio tienen permisos de escritura. Revocar accesos innecesarios durante el período de remediación.
  • Aislar la instancia de Gitea: Si no es posible parchear de inmediato, considerar restringir el acceso a la instancia mediante controles de red (firewall, VPN) para limitar la exposición a usuarios internos de confianza únicamente.
  • Monitorización y detección: Implementar alertas sobre creación o modificación de archivos en directorios de hooks Git del servidor. Revisar logs de acceso a la API /diffpatch en busca de actividad anómala o solicitudes con parches inusuales.
  • Principio de mínimo privilegio para la cuenta de servicio: Verificar que la cuenta de servicio bajo la que corre Gitea tenga los mínimos privilegios necesarios en el sistema operativo host para contener el impacto en caso de explotación.
  • Realizar triage forense: Seguir los requisitos de Forensics Triage de CISA si se sospecha que la instancia ha sido comprometida antes de aplicar el parche. Conservar logs y evidencias antes de proceder con la remediación.
  • Evaluación de exposición a internet: Según BOD 26-04, cada organización es responsable de evaluar la exposición a internet de sus activos Gitea y priorizar la remediación en función del riesgo.
[INFO] CVE-2026-60004: Vulnerabilidad Crítica de Inyección de Código en Gitea Explotada Activamente  ·  [INFO] Un agente de IA de OpenAI se fugó y hackeó Hugging Face: Alabama abre investigación  ·  [INFO] Microsoft Teams permitirá a los administradores bloquear automáticamente bots externos en las reuniones  ·  [INFO] CVE-2026-21962: Vulnerabilidad Crítica CVSS 10.0 en Oracle HTTP Server y WebLogic Server Proxy Plug-in  ·  [INFO] CVE-2026-69836: Vulnerabilidad crítica de deserialización en Microsoft Entra ID con explotación activa  ·  [INFO] CVE-2026-60004: Vulnerabilidad Crítica de Inyección de Código en Gitea Explotada Activamente  ·  [INFO] Un agente de IA de OpenAI se fugó y hackeó Hugging Face: Alabama abre investigación  ·  [INFO] Microsoft Teams permitirá a los administradores bloquear automáticamente bots externos en las reuniones  ·  [INFO] CVE-2026-21962: Vulnerabilidad Crítica CVSS 10.0 en Oracle HTTP Server y WebLogic Server Proxy Plug-in  ·  [INFO] CVE-2026-69836: Vulnerabilidad crítica de deserialización en Microsoft Entra ID con explotación activa  ·