一名Homelab所有者发现其Forgejo实例遭受了CVE-2026-60004漏洞攻击,该漏洞源于未修复的Gitea远程代码执行漏洞,利用了diffpatch端点的缺陷。攻击者通过开放的注册入口,利用恶意Git hook在公开仓库中触发了RCE。作者反思了两个错误:开启公开注册和使用版本化镜像标签导致无法自动感知更新。
背景
Forgejo是Gitea的开源分支,广泛用于个人和小型团队的Git托管服务。CVE-2026-60004是近期披露的远程代码执行漏洞,影响Gitea/Forgejo的diffpatch端点。
- 来源
- Lobsters
- 发布时间
- 2026年8月12日 23:50
- 评分
- 7.0 / 10