新聞

Gitea開放註冊機制如何讓RCE漏洞門檻歸零

2026 / 09 / 02
編輯部
Gitea開放註冊機制如何讓RCE漏洞門檻歸零
資安業者 Shadowserver 於 2026 年 8 月 27 日示警,逾 8,300 台對外開放的 Gitea 伺服器仍未修補編號 CVE-2026-60004 的程式碼注入(Code Injection)漏洞,且該漏洞已遭駭客實際利用。

值得注意的是,攻擊者理論上需具備儲存庫(repository)寫入權限才能觸發此漏洞;然而,由於 Gitea 預設開放自我註冊,任何造訪者都可自行申請帳號並建立儲存庫,等同將攻擊門檻降至無需任何既有憑證即可發動攻擊。美國網路安全暨基礎設施安全署(CISA)已將此漏洞列入已遭實際利用漏洞目錄,並要求聯邦機關限期修補。

漏洞核心:透過 diffpatch 端點植入惡意修補檔

CVE-2026-60004 漏洞由 Salesforce 資安研究員 Shai Rod 提報,問題出在 Gitea 的 diffpatch 應用程式介面(API)端點。攻擊者可透過該端點提交經過設計的惡意修補檔(patch),藉此安裝並觸發 Git 鉤子(Git Hook),最終以 Gitea 服務所使用的作業系統帳號權限執行任意殼層(shell)指令。Gitea 資安團隊在公告中指出,diffpatch 端點可能遭濫用,用以從儲存庫內容安裝並執行 Git 鉤子;具備一般寫入權限的攻擊者即可在 Gitea 作業系統使用者身分下執行任意殼層指令

看似需要權限,門檻實際上卻趨近於零

乍看之下,此漏洞的觸發條件(具備儲存庫寫入權限)似乎能將風險限縮在較可信的使用者範圍內。但 Gitea 資安團隊同時指出,由於系統預設開放自我註冊,未經驗證的訪客只要自行註冊並建立新的儲存庫,就能取得觸發漏洞所需的寫入權限,完全不需要任何既有憑證。換言之,在預設組態下,「需要寫入權限」並不等同於「必須事先取得既有帳號」,這也是外界將此漏洞視為高風險的關鍵原因。

修補現況:逾 8,300 台伺服器仍暴露在外

Gitea 已於 7 月 27 日釋出 1.27.1 版本修補此漏洞,並建議使用者盡速升級。然而,Shadowserver 於 8 月 27 日的掃描結果顯示,仍有 8,393 組對外暴露的 IP 位址被判定存在此漏洞。CISA 已於近期將 CVE-2026-60004 列入已遭實際利用漏洞目錄,並依據具約束力營運指令(BOD)26-04,要求聯邦民事行政部門機關須於三日內完成修補,期限為 8 月 28 日。

CISA 表示,此類漏洞是駭客常用的攻擊途徑,對聯邦體系構成重大風險。外媒指出,目前雖尚未公布攻擊細節,但已有報告顯示,攻擊者正在未修補的 Gitea 伺服器上部署加密貨幣挖礦惡意程式。

非首次曝險:Gitea 近期漏洞已呈現一定模式

這並非 Gitea 近期唯一一起遭實際利用的安全事件。今年 7 月,也曾有駭客被發現濫用另一項編號 CVE-2026-20896 的漏洞。該漏洞存在於 Gitea 官方 Docker 映像檔中,屬於身分驗證繞過類型,影響啟用反向代理(reverse proxy)驗證標頭功能的 Gitea 執行環境。

Gitea 做為自架式(self-hosted)程式碼託管平台,是 GitHub、GitLab 與 Bitbucket 等雲端服務的替代選項,目前安裝數逾 40 萬套、貢獻者近 1,500 人,使用規模不小;一旦組態設定不慎,攻擊面便可能隨之擴大。

因應建議

建議自行架設 Gitea 的組織,應優先確認伺服器版本是否已升級至 1.27.1 以上;若無業務需求,應停用系統預設開放的自我註冊功能,以降低未知使用者取得寫入權限的機會;並檢視伺服器是否曾出現異常的 Git 鉤子建立或執行紀錄,以及非預期的處理程序與網路連線行為,作為研判是否已遭入侵的依據。

本文轉載自 BleepingComputer。