重大
Gitea 严重漏洞(CVE-2026-60004)补丁发布后 1 天即被武器化;厂商以「中等置信度」归因于与中国相关语境
本条的核心价值不在「Gitea 有洞」,而在可量化的暴露窗口与归因纪律。 漏洞事实(全部一手确认):Gitea 的 diffpatch API 存在 Git hook 安装缺陷(CWE-94 代码注入,不是模板注入/反序列化/认证绕过),CVSS v3.1 9.8 CRITICAL(AV:N/AC:L/PR:N/UI:N),影响 >= 1.17, < 1.27.1,修复版本 1.27.1(2026-07-27)。攻击链:同一补丁提交两次 → add/add 冲突 → 三方合并回退 → 裸克隆的根目录即 $GIT_DIR → hooks/post-index-change 成为活跃 hook → 以 git 账号执行命令;门槛失效点是默认开放注册允许未认证访客自助建号建仓。命令输出经 Git 对象存储与已认证 smart HTTP 取回,不需目标机出站连接(出站检测抓不到)。报告人为 Salesforce 研究员 Shai Rod。 时间线(本条最硬的量化):补丁 7-27 → 公开 PoC 7-28(第 1 天)→ 武器化开工 7-29(第 2 天) → 全量扫描完成 7-30(第 3