Sploitus

Exploit for CVE-2026-60004-gitea-0day

kitploit · 2026-08-27

Exploit Code

MARKDOWN12 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SACHINART-CVE-2026-60004-GITEA-0DAY
# CVE-2026-60004 - Gitea <= 1.27.0 RCE до аутентификации

Это PoC-эксплойт для CVE-2026-60004 — критической уязвимости удалённого выполнения кода в Gitea версиях с 1.17 по 1.27.0. Скрипт автоматизирует полную цепочку эксплуатации — от регистрации пользователя до получения стабильной интерактивной оболочки на целевом сервере.

### Предыстория

Уязвимость находится в API-эндпоинте `/diffpatch`. При двукратной отправке вредоносного патча коллизия `add/add` вызывает откат к трёхстороннему слиянию, который игнорирует флаг `--cached` и записывает исполняемый Git-хук непосредственно в `GIT_DIR` bare-репозитория. Когда Git обновляет индекс, он автоматически выполняет этот хук, что позволяет выполнять произвольные команды от учётной записи службы Gitea.

Поскольку Gitea — это скомпилированный Go-бинарник без встроенного PHP-интерпретатора, размещение традиционного веб-шелла часто не срабатывает, если рядом не настроен дополнительный веб-сервер, способный его выполнить. Чтобы решить эту проблему и сделать эксплуатацию полностью стабильной, скрипт использует подход на основе API:

  1. Он внедряет git-хук `post-index-change` через коллизию diffpatch.