ثغرة حرجة في Gitea تسمح بتنفيذ أوامر النظام عبر Git Hooks

أعلنت منصة Gitea مفتوحة المصدر والمستضافة ذاتيًا عن إصلاح ثغرة حرجة من نوع تنفيذ أوامر عن بُعد (RCE)، تم تسجيلها تحت الرمز CVE-2026-60004 بدرجة خطورة 9.8 وفق مقياس CVSS. الثغرة تؤثر على جميع الإصدارات من 1.17 وحتى ما قبل 1.27.1، وتم إصلاحها في الإصدار 1.27.1. خطورتها تكمن في أن أي مستخدم يمتلك صلاحيات كتابة في المستودع يمكنه زرع محتوى خبيث داخل التصحيحات (patches) وتحويله إلى Git Hook نشط قادر على تنفيذ أوامر النظام بصلاحيات حساب الخدمة الذي يشغّل Gitea.

آلية الاستغلال وخطورة السيناريو

وفقًا للإفصاح الأمني، تقع المشكلة في المسار POST /api/v1/repos/{owner}/{repo}/diffpatch، حيث يقوم النظام بتطبيق التصحيحات داخل نسخة مؤقتة مشتركة. عند إرسال نفس التصحيح مرتين، يحدث تصادم يؤدي إلى تشغيل خيار three-way fallback في Git، مما يسمح بإنشاء ملف تنفيذي داخل مجلد hooks/post-index-change. هذا الملف يتم تشغيله تلقائيًا أثناء تحديث الفهرس، ما يمنح المهاجم القدرة على تنفيذ أوامر مباشرة على النظام. الأخطر أن التسجيل في Gitea يكون مفتوحًا افتراضيًا، ما يعني أن أي زائر يمكنه إنشاء حساب جديد، إنشاء مستودع خاص، ثم استغلال الثغرة دون الحاجة إلى بيانات اعتماد مسبقة.

التأثيرات المحتملة على المؤسسات

نجاح الاستغلال يمنح المهاجم صلاحيات حساب النظام الذي يشغّل Gitea، وهو ما قد يؤدي إلى:

  • كشف أسرار التطبيق وبيئة التشغيل.
  • الوصول إلى قواعد البيانات وسرقة بيانات الاعتماد والمحتويات.
  • اختراق المستودعات المثبتة وسرقة الشيفرات المصدرية.
  • استغلال خدمات داخلية مرتبطة بالشبكة الداخلية.

هذه السيناريوهات تجعل الثغرة ذات أثر واسع على المؤسسات التي تعتمد Gitea في إدارة مشاريعها البرمجية، خصوصًا في بيئات DevOps حيث يتم ربط المنصة بخدمات متعددة.

الإصلاحات والتوصيات الأمنية

أصدرت Gitea الإصدار 1.27.1 بتاريخ 27 يوليو 2026، حيث تم إصلاح الخلل عبر تحويل النسخة المؤقتة من bare clone إلى non-bare clone، مع تحذير صريح بأن أوامر Git باستخدام خيار –index قد تعمل على شجرة العمل. لكن اللافت أن التغيير ظهر في سجل التحديثات تحت بند “MISC” بعنوان “refactor: git patch apply” ولم يُدرج تحت بند أمني، ما قد يجعل بعض المسؤولين يغفلون عن أهميته.

التوصيات العاجلة تشمل:

  • تحديث Gitea فورًا إلى الإصدار الأخير.
  • تعطيل التسجيل المفتوح لتقليل فرص الاستغلال من الغرباء.
  • مراجعة صلاحيات المستخدمين والتأكد من منح صلاحيات الكتابة فقط للمستخدمين الموثوقين.
  • تدقيق السجلات لرصد أي محاولات مشبوهة.
خلفيات إضافية مرتبطة بالثغرة

الباحث الأمني Shai Rod المعروف بلقب NightRang3r هو من اكتشف الثغرة، وقد أشار في وقت سابق إلى وجود ثغرة أخرى من نوع file inclusion سمحت بجلب ملفات حساسة من خادم Gitea 1.27.0. هذه الثغرة تم إصلاحها أيضًا في الإصدار 1.27.1 عبر تعديل آلية عرض ملفات Org-mode، لكنها لم تُسجّل كـ CVE منفصل. هذا يوضح أن الإصدار الأخير لا يعالج ثغرة واحدة فقط، بل يشمل إصلاحات أمنية متعددة، ما يجعل التحديث أمرًا لا يحتمل التأجيل.

محمد طاهر
محمد طاهر
المقالات: 1829

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.