في بيئات استضافة الشيفرة، تبدو صلاحية الكتابة إلى مستودع كإذن محدود داخل حدود المشروع. لكن في الثغرة CVE-2026-60004، يمكن لهذا الإذن أن يتحول إلى مسار لتنفيذ أوامر على نظام التشغيل نفسه بصلاحيات حساب خدمة Gitea.
الخطر يصبح أكبر لأن Gitea يفعّل التسجيل الذاتي افتراضيًا. وهذا يعني أن المهاجم لا يحتاج بالضرورة إلى امتلاك حساب مسبق: يمكنه إنشاء حساب، وإنشاء مستودع جديد، والحصول على صلاحية الكتابة المطلوبة، ثم استغلال نقطة diffpatch API لإرسال Patch خبيث يقود إلى تنفيذ أوامر على الخادم.
وبحسب Shadowserver، كان 8,393 عنوان IP ما يزال يشغّل نسخًا معرضة للثغرة في 27 أغسطس 2026، في وقت تشير فيه التقارير إلى استغلال فعلي للثغرة ونشر برمجيات تعدين عملات مشفرة على خوادم Gitea غير المحدثة.
#TL;DR
- الثغرة
CVE-2026-60004تسمح بتنفيذ أوامر Shell على خادم Gitea عبر إساءة استخدامdiffpatch API. - الاستغلال يتطلب صلاحية كتابة إلى مستودع، لكن التسجيل الذاتي المفعّل افتراضيًا قد يتيح لمهاجم غير مصادق إنشاء حساب ومستودع بنفسه.
- يمكن للمهاجم تنفيذ أوامر بصلاحيات مستخدم نظام التشغيل الذي تعمل به خدمة Gitea.
- Shadowserver رصدت 8,393 عنوان IP معرضًا للثغرة بتاريخ 27 أغسطس 2026.
- CISA أضافت الثغرة إلى كتالوج
Known Exploited Vulnerabilitiesبعد ظهور استغلالات فعلية. - الإصدار المصحح هو
Gitea 1.27.1الذي صدر في 27 يوليو 2026.
#من صلاحية كتابة إلى تنفيذ أوامر
الثغرة، التي أبلغ عنها باحث الأمن في Salesforce Shai Rod، هي ثغرة Code Injection في Gitea تؤثر في آلية التعامل مع الـ patches عبر نقطة diffpatch API.
وفقًا للفريق الأمني في Gitea، يمكن إساءة استخدام هذه النقطة لتثبيت وتشغيل Git hook انطلاقًا من محتوى يتحكم به المستودع. وبمجرد نجاح ذلك، يستطيع المهاجم تنفيذ أوامر Shell بصلاحيات حساب نظام التشغيل الذي تعمل تحته خدمة Gitea.
هذا يحوّل صلاحية تبدو مرتبطة بإدارة الشيفرة فقط إلى قدرة على التأثير في نظام التشغيل نفسه.
#أين تكمن المفارقة؟
نظريًا، الاستغلال يحتاج إلى مستخدم يملك صلاحية كتابة على مستودع موجود داخل خادم Gitea. لكن هذا الشرط لا يوفّر حماية كافية في الإعدادات الافتراضية.
Gitea يتيح Self-Registration افتراضيًا، ولذلك يستطيع زائر غير مصادق:
- تسجيل حساب جديد.
- إنشاء مستودع جديد.
- الحصول على صلاحية الكتابة داخل المستودع.
- إرسال Patch خبيث عبر
diffpatch API. - استغلال المسار المؤدي إلى تثبيت وتشغيل
Git hook. - تنفيذ أوامر Shell على الخادم بصلاحيات مستخدم Gitea على نظام التشغيل.
وبذلك تتحول الثغرة من سيناريو يتطلب حسابًا موجودًا مسبقًا إلى مسار يمكن أن يبدأ من مستخدم خارجي بلا بيانات اعتماد سابقة، طالما كانت إعدادات التسجيل الافتراضية ما تزال مفعلة.
#ماذا يحدث داخل سلسلة الاستغلال؟
العنصر التقني المحوري ليس مجرد رفع ملف أو تعديل شيفرة داخل Repository. المشكلة هي أن محتوى يتحكم به المهاجم يمكن أن يصل إلى مسار يسمح بإنشاء وتشغيل Git hook.
الـ Git hooks عبارة عن سكربتات تنفذ تلقائيًا عند وقوع أحداث معينة داخل Git. وعندما يستطيع مهاجم التحكم في Hook وتشغيله من خلال الخدمة، تصبح الحدود بين "محتوى المستودع" و"أوامر نظام التشغيل" مكسورة.
في حالة CVE-2026-60004، تسمح إساءة استخدام diffpatch API بتحويل محتوى المستودع إلى كود قابل للتنفيذ على مستوى النظام، وهو ما يمنح المهاجم Remote Code Execution (RCE) بصلاحيات حساب خدمة Gitea.
#حجم التعرض ما يزال كبيرًا
أصدرت Gitea الإصدار 1.27.1 بتاريخ 27 يوليو 2026 لمعالجة الثغرة، مع توصية للمستخدمين بالترقية في أسرع وقت ممكن.
لكن بعد شهر تقريبًا، أظهرت بيانات Shadowserver أن عددًا كبيرًا من الخوادم ما يزال مكشوفًا. ففي 27 أغسطس 2026، أعلنت المجموعة أنها رصدت 8,393 عنوان IP لخوادم Gitea معرضة لـ CVE-2026-60004.
هذا الرقم مهم لأنه لا يعكس مجرد وجود نسخ قديمة، بل يأتي بالتزامن مع تقارير عن استغلال الثغرة فعليًا على الإنترنت.
#الاستغلال لم يعد نظريًا
أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية CISA الثغرة إلى كتالوج Known Exploited Vulnerabilities (KEV)، وألزمت الجهات الفيدرالية المدنية التابعة للسلطة التنفيذية الأمريكية FCEB بتثبيت التحديث خلال ثلاثة أيام، بموعد نهائي في 28 أغسطس 2026، وفق Binding Operational Directive (BOD) 26-04.
لم تنشر CISA تفاصيل تقنية إضافية عن الحملات التي تستغل الثغرة، لكن الخطوة جاءت في سياق تقارير عن استغلالها ميدانيًا، بما في ذلك نشر برمجيات تعدين عملات مشفرة على خوادم Gitea غير المحدثة.
وبذلك انتقلت CVE-2026-60004 من كونها مشكلة برمجية حرجة إلى ثغرة موثقة ضمن فئة الثغرات التي تُستغل فعليًا.
#التأثير التقني
نجاح الاستغلال يمنح المهاجم القدرة على تنفيذ أوامر Shell بصلاحيات مستخدم نظام التشغيل الذي تعمل به خدمة Gitea.
هذا يعني أن مستوى التأثير الفعلي يعتمد على الصلاحيات الممنوحة لحساب الخدمة نفسه، لكنه في كل الحالات يتجاوز حدود التحكم في Repository، لأن المهاجم يصبح قادرًا على تشغيل أوامر على الخادم المستضيف.
وفي الخوادم المتاحة مباشرة عبر الإنترنت مع التسجيل الذاتي المفتوح، تصبح نقطة الدخول أكثر سهولة، لأن المهاجم يمكنه إنشاء السياق اللازم للاستغلال بنفسه بدل الاعتماد على حساب مخترق أو صلاحيات مسروقة مسبقًا.
#لماذا هذه الثغرة خطرة على منصات DevOps؟
Gitea ليس مجرد تطبيق ويب منفصل؛ فهو منصة لاستضافة مستودعات الشيفرة وإدارة مكونات من دورة تطوير البرمجيات. ولهذا فإن اختراق خادم Gitea قد يضع المهاجم داخل نقطة حساسة من البنية التقنية.
المصدر لا يذكر آثارًا إضافية محددة مثل سرقة الشيفرة أو التحرك الجانبي أو العبث بسلاسل التوريد البرمجية، لذلك لا يمكن افتراضها تلقائيًا. لكن القدرة المؤكدة في هذه الحالة — وهي تنفيذ أوامر على النظام — تجعل الثغرة بحد ذاتها عالية الخطورة، خصوصًا عندما تكون الخدمة مكشوفة للإنترنت.
#التحديث والإجراء المطلوب
المعالجة المنشورة من Gitea واضحة: الترقية إلى الإصدار 1.27.1 الذي صدر في 27 يوليو 2026 لمعالجة CVE-2026-60004.
ومع وجود استغلال فعلي ورصد آلاف الخوادم غير المحدثة، يصبح بقاء نسخة معرضة على الإنترنت عامل تعرض مباشر للهجوم، لا مجرد مخاطرة مستقبلية.
#ثغرة أخرى استهدفت Gitea في 2026
ليست هذه أول ثغرة حرجة تستهدف Gitea خلال الفترة الأخيرة. ففي يوليو 2026، شوهد مهاجمون يستغلون ثغرة أخرى هي CVE-2026-20896 في صورة Docker الرسمية لـ Gitea.
تلك الثغرة كانت من نوع Authentication Bypass، وأثرت في مثيلات Gitea التي تستخدم Reverse Proxy Authentication Headers.
الاختلاف هنا أن CVE-2026-60004 تستهدف مسارًا آخر تمامًا: استغلال صلاحية الكتابة إلى Repository للوصول إلى تنفيذ أوامر على الخادم عبر diffpatch API وGit hooks.
#الخلاصة
أخطر ما في CVE-2026-60004 ليس فقط وجود RCE، بل الطريقة التي يتم بها تجاوز الحد الفاصل بين صلاحية تبدو "داخل Git" وبين التنفيذ على نظام التشغيل.
عندما يكون التسجيل الذاتي مفتوحًا، يستطيع المهاجم بناء شروط الاستغلال بنفسه: حساب جديد، مستودع جديد، صلاحية كتابة، ثم Patch خبيث ينتهي بأوامر تعمل بصلاحيات خدمة Gitea. هذه السلسلة القصيرة تفسر لماذا تحولت الثغرة سريعًا من Advisory أمني إلى حالة استغلال فعلي ترصدها Shadowserver وتدرجها CISA ضمن KEV.
#المصادر
- BleepingComputer - Over 8,300 Gitea servers vulnerable to code execution attacks
- NVD - CVE-2026-60004
- Gitea Security Advisory - GHSA-rcr6-4jqh-j84m
- Gitea 1.27.1 Release
- Shadowserver Statistics
- Shadowserver Post
- CISA Known Exploited Vulnerabilities Catalog
- CISA Alert
- BleepingComputer - CISA patch deadline under BOD 26-04
- Report on in-the-wild exploitation
- BleepingComputer - CVE-2026-20896 exploitation
- NVD - CVE-2026-20896



