EN
en direct
tag

#gitea

Forgejo 16.0.4 referme un RCE critique exploitable depuis un simple dépôt modèle

La forge auto-hébergée Forgejo a publié les versions 16.0.4 et 15.0.8 le 10 septembre pour corriger un RCE critique né de l’expansion de template, accompagné de trois failles d’autorisation qui partagent la même cause racine. Tout ce qui tourne en 16.0.3 ou avant doit être corrigé, et l’inventaire des jetons à portée réduite doit être revu.

Gitea corrige une injection de code exploitée en 11 secondes sur les instances auto-hébergées

CVE-2026-60004, une injection de code critique dans Gitea, est exploitée dans la nature depuis le 25 août 2026 : un attaquant peut exécuter des commandes comme l’utilisateur système de la forge. Les instances auto-hébergées avec inscription ouverte sont les premières visées ; la correction tient en une mise à jour et une désactivation.

Gitea CVE-2026-59774 — une lecture de fichier non authentifiée à CVSS 9.8 escalade en exécution de code sur tous les dépôts auto-hébergés

Le 2 août 2026, Gitea a publié un correctif critique pour CVE-2026-59774, une vulnérabilité de traversée de chemin qui permet à un attaquant non authentifié de lire n’importe quel fichier du serveur via le rendu Org-mode d’un dépôt public. Pire : en lisant le INTERNAL_TOKEN dans app.ini, l’attaquant peut escalader vers une exécution de code distante. Tout administrateur auto-hébergeant Gitea doit patcher et pivoter ses secrets immédiatement.

Tapez au moins deux caractères.

naviguer ouvrir esc fermer