Аналитики The Shadowserver Foundation предупреждают, что более 8300 доступных через интернет инстансов Gitea не защищены от критической уязвимости CVE-2026-60004 . Баг уже эксплуатируется в реальных атаках и позволяет выполнять произвольные команды на уязвимых серверах. Исходно проблему CVE-2026-60004 обнаружил ИБ-исследователь из компании Salesforce Шай Род (Shai Rod). По его словам, уязвимость связана с эндпоинтом API diffpatch и позволяет атакующему с правами на запись в репозиторий отправить специально подготовленный патч. В результате на сервере можно установить и запустить вредоносный Git-хук, а команды будут выполняться с правами пользователя ОС. «Атакующий с обычными правами на запись в репозиторий получает возможность выполнять произвольные шелл-команды с правами пользователя ОС, от имени которого работает Gitea», — объясняют разработчики
