Siber Güvenlik

Gitea'da Kritik Güvenlik Açığı: Kimliği Doğrulanmamış Saldırganlar Sunucu Dosyalarını Okuyabiliyor

Gitea'da Kritik Güvenlik Açığı: Kimliği Doğrulanmamış Saldırganlar Sunucu Dosyalarını Okuyabiliyor
Malta'da Hem Öğren Hem Çalış

Kendinden barındırılan Git platformu Gitea'nın 1.22.1 ile 1.27.0 arasındaki sürümlerinde kritik bir güvenlik açığı keşfedildi. Bu açık sayesinde kimliği doğrulanmamış bir saldırgan, hizmet hesabının erişebildiği herhangi bir dosyayı okuyabiliyor. Saldırganın sisteme giriş yapmasına veya depoya yazma iznine sahip olmasına gerek yok. Sadece herkese açık bir depo ve özel olarak hazırlanmış bir Org-mode işaretlemesi yeterli. Bu güvenlik açığı Gitea 1.27.1 sürümüyle giderildi.

Dosya okuma açığı CVE-2026-59774 koduyla takip ediliyor ve 9.8 CVSS puanıyla Kritik seviyede değerlendiriliyor. Resmi uyarı 2 Ağustos'ta yayımlandı. Gitea 1.27.1 ayrıca CVE-2026-60004 kodlu, daha önce THN'de haberleştirilen ayrı bir uzaktan kod çalıştırma açığını da gideriyor.

Gitea, bulut örneklerinin bakım penceresi sırasında otomatik olarak güncelleneceğini açıkladı. Kendi sunucusunda barındıran yöneticilerin ise derhal 1.27.1 sürümüne geçmesi gerekiyor.

Dosya okuma açığı doğrudan tek istekte uzaktan kod çalıştırma anlamına gelmiyor. Ancak Gitea'ya göre, bir saldırgan app.ini dosyasını okuyup INTERNAL_TOKEN bilgisini çıkarır, dahili günlükleyici aracılığıyla bir Git kancası (hook) enjekte eder ve anonim bir kopyalama (clone) sırasında bu kancayı tetiklerse, bu durum komut çalıştırmaya dönüşebiliyor.

Bu zincirleme saldırı Gitea'nın uyarısında açıklanıyor. The Hacker News, bu saldırıyı gösteren bağımsız olarak yayımlanmış bir istismar kodu bulamadı.

Güncelleme yapmak şart ancak şüpheli bir durumda yeterli olmayabilir. Eğer günlükler, etkilenen bir sürümde işaretleme uç noktasına (markup endpoint) erişildiğini gösteriyorsa, Gitea hizmet hesabının okuyabildiği tüm kimlik bilgilerinin ele geçirildiği varsayılmalıdır. Örneğin iç token, OAuth materyalleri, JWT imzalama materyalleri ve veritabanı kimlik bilgileri, sistem temiz kabul edilmeden önce değiştirilmelidir.

Rozet gerekmiyor

Dosya okuma yolu, Gitea'nın işaretleme oluşturma uç noktası olan POST /{owner}/{repo}/markup üzerinden çalışıyor. Bu yol isteğe bağlı girişe izin veriyor, depoyu çözümlüyor ve okuyucu erişimini kontrol ediyor. Anonim bir istek, kod birimi etkin olan herhangi bir herkese açık depoda bu kontrolden geçiyor. Bu ön koşul, anonim saldırı yolunu sınırlıyor: Herkese açık deposu olmayan bir örnekte, bu uç nokta üzerinden anonim saldırı mümkün değil.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News