Gitea にコード注入の脆弱性(CVE-2026-60004)― 「Gitフック」を仕込まれてサービス権限で実行される
自前運用型のGitホスティング Gitea に、リポジトリへの書き込み権限を持つ攻撃者が、細工したパッチを diffpatch APIへ送ることで実行可能なGitフックを仕込み、Giteaのサービスアカウント権限でシェルコマンドを実行できる脆弱性がある。CISAは2026年8月25日付でKEVに追加し、是正期限を8月28日に設定した。
脆弱性の基本情報
- CVE番号CVE-2026-60004
- 対象(ベンダー/製品)Gitea Gitea
- CWECWE-94
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-08-28(米連邦民生機関・BOD 22-01)
要点
- 対象は Gitea。脆弱性名は「Gitea Code Injection Vulnerability」、CWEはCWE-94。
- リポジトリへの書き込み権限を持つ攻撃者が、細工したパッチを diffpatch API へ送ることで実行可能なGitフックを仕込める。
- 実行される権限は Gitea のサービスアカウント=全リポジトリと Gitea 自身の設定・データベースに及ぶ。
- Gitフック=コミットやプッシュなど決まった出来事で自動実行されるスクリプト。置ければ動くという性質が狙われる。
- KEV追加は2026年8月25日、是正期限は2026年8月28日。当サイトは成果物リポジトリ JFrog Artifactory の脆弱性も収録。
- あるリポジトリへの書き込み権限しか持たない攻撃者が、Gitフック経由でサーバ全体の権限へ移れる。
1Gitフックという実行の仕掛け
Gitには「フック」と呼ばれる仕組みがあります。コミットの前後、プッシュの受信時など、決まった出来事が起きたときに自動で走るスクリプトのことです。本来は、書式の検査や通知、ビルドの起動といった作業を自動化するために用意されたものです。しかし裏を返せば、フックの置き場所に実行可能なファイルを置ければ、その出来事が起きた瞬間にコードが動くということでもあります。攻撃者が狙うのは、この「置ければ動く」という性質です。
2「サービスアカウントとして」実行される
カタログの説明は、実行される権限が Gitea のサービスアカウントであると明記しています。このアカウントは、ホストしている全リポジトリのファイルと、Gitea自身の設定・データベースへの権限を持ちます。つまり、あるリポジトリへの書き込み権限しか持たない攻撃者が、そこを起点にサーバ全体の権限へ移れるという構図です。
1つのリポジトリの権限を渡すことが、サーバ全体の権限を渡すことになってはいけない——その境界が壊れています。
3開発基盤が攻撃対象になるということ
Gitea は、クラウドのサービスを使わずに自組織でソースコードを管理したい場合に選ばれるソフトウェアです。ここにはソースコード、ビルドの設定、そしてしばしば配備に使う資格情報が集まります。開発基盤が破られると、影響はそのサーバにとどまらず、そこから配られる成果物へ広がりえます。
当サイトは、成果物リポジトリ(JFrog Artifactory)の脆弱性も別に収録しており、開発の供給網に位置する製品が続けてKEVに載っていることが分かります。
4置ければ動く、という性質
Gitのフックは、決まった出来事が起きたときに自動で走るスクリプトです。本来は自動化のために用意されたものですが、その性質がそのまま攻撃に使われます。
- 1フックの置き場所に書くあるリポジトリへの書き込み権限があればよい
- 2決まった出来事が起きるコミットの前後、プッシュの受信時などが引き金になる
- 3自動でスクリプトが走る置ければ動くという性質がそのまま使われる
- 4サービスアカウントの権限で動く全リポジトリのファイルとGitea自身の設定・データベースに手が届く
つまり、あるリポジトリへの書き込み権限しか持たない攻撃者が、そこを起点にサーバ全体の権限へ移れるという構図です。1つのリポジトリの権限を渡すことが、サーバ全体の権限を渡すことになってはいけない——その境界が壊れています。リポジトリへの書き込み権限は社内では比較的広く配られる権限であり、前提条件の重さの評価が変わります。
なぜ重要か
リポジトリへの書き込み権限は社内で比較的広く配られるため、それがサーバ全体の権限に化ける型の脆弱性は前提条件の評価を変える。開発基盤の更新はビルドを止める調整を伴い後回しになりがちだが、権限の境界が壊れる欠陥は優先度を上げる理由になる。あわせて、どの利用者・自動化ツールに書き込み権限があるかの棚卸しが影響範囲の見積もりに効く。
よくある質問(FAQ)
Gitフックとは何ですか。
なぜリポジトリの書き込み権限だけで危険なのですか。
自前運用のGitはクラウドより危険ですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。