Критическая уязвимость в Gitea позволяет неаутентифицированным злоумышленникам читать файлы сервера через Org-Mode разметку
Обнаружена серьезная уязвимость в Gitea, платформе для самохостинга Git, которая затрагивает версии с 1.22.1 по 1.27.0. Неаутентифицированные злоумышленники могут получить доступ к любым файлам, к которым имеет доступ сервисная учетная запись. Для этого не требуется вход в систему и права на запись в репозиторий. Достаточно наличия публичного репозитория и специально подготовленной разметки Org-mode.
Уязвимость была классифицирована как критическая и получила идентификатор CVE-2026-59774. Она имеет высокий показатель CVSS 9.8, что указывает на серьезность проблемы. Разработчики Gitea уже выпустили обновление, исправляющее данную уязвимость, в версии 1.27.1.
Пользователям Gitea настоятельно рекомендуется обновиться до последней версии, чтобы избежать потенциальных атак. Уязвимость может быть использована для несанкционированного доступа к конфиденциальной информации, что ставит под угрозу безопасность данных.
Специалисты по кибербезопасности призывают пользователей внимательно следить за состоянием своих систем и принимать меры для защиты от возможных угроз. Уязвимость подчеркивает важность своевременного обновления программного обеспечения и мониторинга уязвимостей в используемых платформах.
Это происшествие также служит напоминанием о том, что даже популярные и широко используемые инструменты могут иметь серьезные недостатки, и пользователи должны быть бдительными в вопросах безопасности.