Gitea diffpatch RCE(CVE-2026-60004,CISA KEV)——沙箱引爆以 Gitea 服務帳號身分植入的惡意 Git Hook(2026-09-11 CISO 每日摘要)
2026-09-11 的 CISO 每日摘要報導了 Shadowserver 的警告:仍有 8,393 台對外曝露的 Gitea 執行個體未修補 CVE-2026-60004——由 Salesforce 研究員 Shai Rod 通報的重大遠端程式碼執行漏洞(CVSS 9.8)。Gitea 已於 7 月 27 日在 1.27.1 版修補;在攻擊者開始於未修補伺服器上部署加密貨幣挖礦程式後,CISA 於 8 月 25 日將其列入 Known Exploited Vulnerabilities(KEV)清單;受影響執行個體集中在中國、德國與美國。問題出在 Gitea 的 diffpatch API:送出的 patch 理應只觸及 Git 索引(git apply --cached),但只要把同一份 patch 送兩次,add/add 衝突就會迫使 git apply 落入三方合併(three-way merge)回退路徑、把檔案實際寫入磁碟——因此任何握有一般儲存庫寫入權限的人(在保留 Gitea 預設開放註冊設定的伺服器上輕而易舉)都能植入可執行的 Git Hook(hooks/post-index-change),由 Git 以 Gitea 服務帳號身分執行;官方安全性公告指出,該帳號一旦淪陷,app.ini、應用程式機密、資料庫與 OAuth 憑證都將外洩。本示範安全地重現此入侵的酬載階段:malicious-git-hook.sh 是攻擊者植入的 Hook——執行後只有兩個可見效果:本機標記檔(./git-hook-fired.log)與開啟小算盤(代表攻擊者指令的視覺化影響),腳本註解完整交代 CVE-2026-60004 攻擊鏈;malicious-crafted-patch.diff 是植入該 Hook 的構造 patch 請求內容(靜態文字);malicious-win.cmd 則為 Windows 版 Gitea 重現相同影響。全程無破壞性行為、無網路回連;乾淨對照組 clean-git-hook.sh 已移除攻擊序列、不開啟任何程式。MetaDefender Sandbox 會在隔離環境中引爆可疑的 Hook 腳本、觀察指令執行行為,並在植入程式有機會於正式開發者基礎設施上執行之前先行攔截(MITRE ATT&CK T1059.004——Command and Scripting Interpreter: Unix Shell)。
攻擊手法
Malicious Git hook planted via a crafted diffpatch submission on a Gitea server (CVE-2026-60004: the patch is applied twice so the add/add collision forces git apply's three-way-merge fallback, writing an executable hook to disk that runs shell commands as the Gitea service account) — sandbox detonation of the hook script demonstrates the command-execution stage (T1059.004 Command and Scripting Interpreter: Unix Shell)
MITRE ATT&CK
T1059.004 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗