Gitea : faille RCE critique permet l'exécution de commandes shell
29 juillet 2026 · Cybersécurité
Une vulnérabilité critique (CVE-2026-60004, CVSS 9.8) a été découverte dans Gitea, la plateforme Git auto-hébergée, affectant les versions 1.17 à 1.27.0. Un utilisateur disposant d'un simple accès en écriture à un dépôt peut injecter un hook Git malveillant via l'endpoint diffpatch et exécuter des commandes shell avec les privilèges du compte de service Gitea. La faille est corrigée dans la version 1.27.1, publiée le 27 juillet 2026. Un PoC public est disponible, bien qu'aucune exploitation dans la nature n'ait été confirmée à ce jour.