KEV
📰 過去報告:8/19, 8/21
Giteaにコードインジェクションの脆弱性が存在し、CISAのKnown Exploited Vulnerabilities(KEV)カタログに追加された。リポジトリへの書き込み権限を持つ攻撃者が悪意あるパッチをdiffpatch APIエンドポイントへ送信することで、実行可能なGitフックを設置し、Giteaサービスアカウント権限で任意のシェルコマンドを実行されるおそれがある。CISAは2026年08月28日までの対応を推奨している。
KEVカタログへの追加が相次ぐ深刻な脆弱性事案の一つです。該当するGitea環境を運用している組織は、早急なパッチ適用や対策の確認を推奨します。
対象ソフト
Giteaは、Go言語で記述されたオープンソースのセルフホスト型Gitサービス(コードホスティング・リポジトリ管理プラットフォーム)である。企業の開発環境や個人開発者によって広く利用されている。
影響
攻撃者によって任意のシェルコマンドが実行され、影響を受けるサーバーの乗っ取りや機密情報の漏えい、不正アクセスの踏み台などに悪用される可能性がある。
対応策
ベンダーの指示に従い緩和策を適用すること。CISAのBOD 26-04および関連するフォレンジックトリアージ要件に従い、クラウドサービスへの対応や必要に応じた利用停止を検討すること。