
Gitea presenta una vulnerabilidad crítica (CVE-2024-60004) que permite la ejecución remota de código (RCE) mediante el procesamiento de parches maliciosos en el endpoint diffpatch. Afecta versiones 1.17 a 1.27.0 y requiere acceso de escritura a un repositorio, aunque este puede obtenerse en instancias con registro público habilitado. El fallo, con impacto alto en confidencialidad, integridad y disponibilidad, explota la creación de hooks de Git en clones temporales.
CVE y severidad
- Identificador: CVE-2024-60004
- Puntuación CVSS v3.1: 9.8 (Crítica)
- Vector CVSS: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
- Tipo: CWE-94 (Control Impropio de Generación de Código)
- Componente afectado: Endpoint diffpatch (procesamiento de parches Git)
- Requisitos de explotación: Git ≥2.32, acceso de escritura a repositorio, sistema de archivos con permisos de escritura/ejecución.
Productos afectados
| Fabricante | Producto | Versiones afectadas | Plataformas/SO |
|---|---|---|---|
| Gitea | Gitea | 1.17.0 a 1.27.0 | Multiplataforma (Linux, Windows, macOS) |
Solución
Actualizar a Gitea versión 1.27.1 o superior.
Recomendaciones
Priorizar la actualización en instancias expuestas a Internet. Hasta aplicar el parche, **deshabilitar el endpoint diffpatch**, restringir el registro público de usuarios, limitar permisos de escritura en repositorios y revisar privilegios de la cuenta de servicio de Gitea. Monitorear logs de Git y Gitea en busca de envíos de parches inusuales o actividad relacionada con hooks.
Workarounds
- Deshabilitar el endpoint diffpatch en la configuración de Gitea.
- Desactivar el registro público de usuarios.
- Restringir permisos de escritura en repositorios a usuarios confiables.
- Revisar y reducir privilegios de la cuenta de servicio de Gitea.
- Monitorear logs de Git y Gitea para detectar envíos de parches sospechosos o ejecución de hooks no autorizados.
Referencias
- Critical Gitea Vulnerability Allows Attackers to Execute Malicious Code Remotely – Cyber Security News
- NVD – CVE-2026-60004
- CVE-2026-60004 Detail – MITRE
- GitHub Security Advisory: Gitea RCE Vulnerability (GHSA-rcr6-4jqh-j84m)
- Gitea patches critical RCE vulnerability in self-hosted repositories – BleepingComputer
