أعلنت منصة Gitea مفتوحة المصدر والمستضافة ذاتيًا عن ثغرة أمنية بالغة الخطورة تحمل الرمز CVE-2026-59774، تتيح للمهاجمين غير الموثقين قراءة أي ملف يمكن لحساب الخدمة الوصول إليه، وذلك في الإصدارات من 1.22.1 حتى 1.27.0. الثغرة، التي حصلت على تقييم حرج (CVSS 9.8)، تم إصلاحها في الإصدار 1.27.1 الصادر في أغسطس 2026.
تفاصيل الثغرة وآلية الاستغلال
الثغرة تكمن في معالج لغة Org-mode داخل Gitea، حيث لم يتم استبدال وظيفة القراءة الافتراضية في مكتبة go-org، ما سمح باستخدام توجيه #+INCLUDE لقراءة ملفات من نظام التشغيل مباشرة. المهاجم يحتاج فقط إلى مستودع عام وطلب مجهول، وبذلك يمكنه تمرير مسارات مطلقة والحصول على محتوى الملفات دون أي صلاحيات إضافية. رغم أن الثغرة لا تمنح تنفيذ أوامر مباشر، إلا أن التقرير أشار إلى إمكانية تصعيدها إلى تنفيذ أوامر إذا تمكن المهاجم من قراءة ملف app.ini واستخراج INTERNAL_TOKEN ثم حقن Git hook عبر المسجل الداخلي.
خطورة الثغرة والإجراءات الوقائية
أوصت Gitea جميع مديري الأنظمة بالترقية الفورية إلى الإصدار 1.27.1، مع ضرورة مراجعة السجلات لرصد أي طلبات مجهولة استهدفت مسار الـ markup باستخدام Org-mode. في حال الاشتباه بحدوث استغلال، يجب التعامل مع جميع بيانات الاعتماد المقروءة على أنها مكشوفة، بما في ذلك:
- الرموز الداخلية (Internal Token).
- بيانات OAuth.
- مفاتيح توقيع JWT.
- بيانات اعتماد قواعد البيانات.
سياق أمني أوسع
الثغرة تأتي ضمن سلسلة من الثغرات التي عانت منها المنصة خلال الأشهر الماضية:
- في يونيو 2026، تم إصلاح ثغرة تجاوز المصادقة في صور Docker (CVE-2026-20896) والتي رُصدت محاولات استغلالها بعد 13 يومًا من الكشف.
- في مايو 2026، تم الإعلان عن ثغرة في التحكم بالوصول إلى سجل الحاويات (CVE-2026-27771) أثرت على أكثر من 30,000 عملية نشر في أكثر من 30 دولة.
- وفي يوليو، تم إصلاح ثغرة تنفيذ أوامر عن بُعد (CVE-2026-60004) سمحت لمستخدمين عاديين بزرع Git hook خبيث.
هذه السلسلة من الثغرات تؤكد أن منصات إدارة الإصدارات مفتوحة المصدر مثل Gitea أصبحت هدفًا رئيسيًا للهجمات، نظرًا لاعتماد المؤسسات عليها في إدارة الشيفرات والمستودعات الحساسة.
توصيات للمديرين والمطورين
- الترقية الفورية إلى الإصدار 1.27.1.
- مراجعة سجلات الوصول لرصد أي محاولات استغلال.
- تدوير جميع بيانات الاعتماد الحساسة المرتبطة بالخادم.
- اعتماد سياسات صارمة لمراجعة التحديثات الأمنية بشكل دوري.






























