Gitea'da kritik açık: kimlik doğrulamasız saldırgan Org-Mode ile sunucu dosyalarını okuyabiliyordu
Açık kaynaklı, kendi sunucunda barındırılan Git platformu Gitea'da CVSS 9,8 puanlı kritik bir açık (CVE-2026-59774) 1.27.1 sürümüyle kapatıldı. Açık, herkese açık bir depoda 'markup' önizleme uç noktasına .org uzantılı Org-Mode içeriği gönderen kimlik doğrulamasız bir saldırganın, go-org kütüphanesindeki güvensiz dosya-okuma davranışı sayesinde sunucudaki keyfi dosyaları (app.ini dahil) okuyabilmesine imkân veriyordu. Gitea, app.ini içindeki INTERNAL_TOKEN çalınırsa senaryonun uzaktan kod çalıştırmaya (RCE) kadar uzayabileceğini doğruladı.
Kendi sunucunuzda barındırabileceğiniz açık kaynaklı Git platformu Gitea’da, kimlik doğrulaması gerektirmeyen ve teorik olarak uzaktan kod çalıştırmaya kadar uzanabilen kritik bir açık kapatıldı.
Açık nasıl işliyor
CVE-2026-59774, Gitea’nın depo markup önizleme uç noktasında (POST /{owner}/{repo}/markup) bulunuyor. Bu uç nokta normalde bir depo atama ve okuma-yetkisi kontrolünden geçiyor; ancak herkese açık ve “kod” birimi okunabilir olarak ayarlanmış bir depo hedeflendiğinde, anonim (kimlik doğrulamasız) bir kullanıcı bu kontrolleri sorunsuzca geçebiliyor.
Buradan sonrası, Gitea’nın Org-Mode biçimini işlemek için kullandığı go-org kütüphanesindeki bir zayıflığa dayanıyor: saldırgan, .org uzantılı bir dosya adıyla özel olarak hazırlanmış Org-Mode içeriği gönderdiğinde, kütüphane etkilenen sürümlerde dosya yolu kısıtlaması yapmadan ioutil.ReadFile çağrısı yapıyor. Sonuç olarak saldırgan, sunucu üzerindeki dosya sistemine — kimlik doğrulaması yapmadan — okuma erişimi kazanabiliyor.
Dosya okumadan kod çalıştırmaya
Gitea’nın kendi danışma belgesine göre senaryo burada durmuyor. Bir saldırgan bu açıkla önce yapılandırma dosyası app.ini’yi okuyup içindeki INTERNAL_TOKEN değerini ele geçirebilir; bu token ile dahili günlükleme (logger) mekanizması üzerinden bir Git hook enjekte edebilir; ardından bu hook, anonim bir git clone işlemi sırasında tetiklenerek sunucuda kod çalıştırmaya (RCE) dönüşebilir. Yani tek başına “dosya okuma” gibi görünen açık, doğru koşullarda tam sunucu ele geçirmeye kadar zincirlenebiliyor.
Etkilenen sürümler ve durum
Açık, Gitea’nın 1.22.1 ile 1.27.0 arası sürümlerini kapsıyor ve 1.27.1’de düzeltildi. CVSS puanı 9,8 — neredeyse ölçeğin tavanında. Açığı, otonom güvenlik test sistemi XBOW Security ile bağımsız araştırmacı Shai Rod (NightRang3r) keşfetti. Gitea’nın 5 Ağustos itibarıyla yayınladığı danışma belgesine göre, dosya-okuma yeteneği resmi bildirimden önce zaten kamuya açık şekilde biliniyordu, ancak aktif istismara dair kanıt bulunmuyor ve açık henüz CISA’nın Bilinen İstismar Edilen Açıklar (KEV) kataloğuna girmedi.
Sonraki adım
Gitea Cloud’daki barındırılan örnekler bir sonraki bakım penceresinde otomatik olarak güncellendi. Kendi sunucusunda (self-hosted) Gitea çalıştıran yöneticilerin ise 1.27.1’e acil olarak geçmesi öneriliyor — özellikle açığın kimlik doğrulaması gerektirmemesi ve tetiklenmesi için yalnızca herkese açık, “kod” birimi etkin bir deponun yeterli olması, istismar bariyerini olağanüstü düşük kılıyor.
Kendi sunucusunda Gitea barındıran (self-hosted) ekipler için 1.27.1'e güncelleme acil öncelik taşıyor — açık kimlik doğrulaması GEREKTİRMEDİĞİ ve yalnızca herkese açık, okunabilir bir depo yeterli olduğu için istismar bariyeri son derece düşük. Gitea Cloud kullanıcıları bakım penceresinde otomatik güncellendi.
- The Hacker News · 2026-08-05
- GBHackers · 2026-08-05
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı
Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.
AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı
İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.
ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti
ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.