Critical Gitea vulnerability now exploited in the wild (CVE-2026-60004) - Help Net Security
CVE-2026-60004 es un fallo de ejecución remota de código con puntuación 9.8 sobre 10 en Gitea, el servidor de repositorios Git que muchas empresas instalan en sus propias máquinas como alternativa a GitHub. Afecta a todas las versiones anteriores a la 1.27.1.
El problema está en el endpoint diffpatch: cualquiera con permiso de escritura en un repositorio puede enviar un parche malicioso que instala un git hook ejecutable, y con eso corre comandos en el sistema operativo como el usuario de Gitea.
Lo que lo vuelve grave: Gitea permite el registro abierto por defecto, y los usuarios recién registrados pueden crear repositorios sin aprobación ni confirmación de correo. Es decir, en una instalación sin endurecer, "acceso de escritura" es cualquiera con conexión a internet.
CISA lo añadió a su catálogo de vulnerabilidades explotadas el 25 de agosto, y dio a las agencias federales estadounidenses hasta el 28 de agosto para actualizar. Ya hay un caso reportado en el que un escáner automático se registró solo, creó su repositorio, disparó el exploit e instaló un minero de criptomonedas que competía por la CPU del servidor.
Qué significa para una pyme colombiana: si en su empresa alguien montó un Gitea "para no pagar GitHub", esa máquina necesita atención hoy. Actualice a la 1.27.2, cierre el registro abierto, y revise si el servidor ya está comprometido — el síntoma típico es un servidor lento sin razón aparente, porque el minero se está comiendo el procesador. Y aproveche la lección más allá de Gitea: cualquier herramienta interna que dejaron con registro abierto es una puerta que no sabía que tenía abierta.