# CISA تضيف ثغرة Gitea بدرجة 9.8 إلى قائمة الثغرات المستغلة فعليًا

> **المغزى:** صلاحية الكتابة على مستودع واحد، التي تُمنح عادة دون تفكير، تساوي على الخوادم غير المحدثة تنفيذ أوامر على الجهاز الذي يحمل الـ CI ومفاتيح النشر.

- المصدر: المغزى (https://almaghza.com/a/2026-08-26-gitea-cve-exploited-git-hooks/)
- التاريخ: 13 ربيع الأول - 26 أغسطس 2026 (2026-08-26)
- القسم: أمن سيبراني
- الوسوم: Gitea، الاستضافة الذاتية، الثغرات الأمنية، Git

أضافت CISA في 25 أغسطس 2026 الثغرة CVE-2026-60004 في Gitea إلى قائمة الثغرات المستغلة فعليًا (KEV)، ومنحت الجهات الفيدرالية الأمريكية مهلة حتى 28 أغسطس 2026 لمعالجتها. وتحمل الثغرة تقييم 9.8 من 10، وهي موجودة منذ الإصدار 1.17، وأُصلحت في الإصدار 1.27.1.

وGitea منصة مفتوحة المصدر لاستضافة مستودعات Git على خادم خاص، وتلجأ إليها فرق كثيرة بديلًا عن الخدمات السحابية.

وبحسب التقارير، لا تتطلب الثغرة اختراقًا مسبقًا، بل صلاحية كتابة عادية على أي مستودع في الخادم. فمن خلال إحدى نقاط الـ API الخاصة بتطبيق التعديلات، يمكن لمن يملك هذه الصلاحية أن يزرع git hook، وهو ملف تنفيذي بطبيعته يعمل تلقائيًا عند أحداث معينة. وبعد ذلك تعمل الأوامر بصلاحيات حساب الخدمة الذي يشغّل Gitea على الخادم. وفي حالة استغلال حقيقية جرى الإبلاغ عنها، شُغّل برنامج لتعدين العملات الرقمية على خادم إحدى المؤسسات.

والنتيجة أن صلاحية الدفع إلى مستودع واحد، التي تُمنح عادة لأي متعاون خارجي أو موظف جديد، تصبح عمليًا وصولًا إلى الخادم نفسه. ونادرًا ما يكون هذا الخادم مخصصًا للمستودعات وحدها، إذ يحمل غالبًا الـ CI runner ومفاتيح النشر ونسخ المشاريع الأخرى.

والحل المعلن هو الترقية إلى 1.27.1. وتشير المصادر إلى أن مراجعة من يملك صلاحية الكتابة على المستودعات إجراء مؤقت لمن لا يستطيع الترقية فورًا، لأنها الصلاحية التي يحتاجها الاستغلال.

وتقع هذه الثغرة في المكان الذي تلجأ إليه فرق كثيرة لتقليل اعتمادها على الخدمات الخارجية. فالاستضافة الذاتية قرار له مبرراته، لكنها تنقل مسؤولية التحديث إلى الفريق نفسه، ولا توجد جهة أخرى ستتولى الترقيع أو ترسل تنبيهًا.

## المصادر

- [إعلان CISA بإضافة الثغرة إلى قائمة KEV](https://www.cisa.gov/news-events/alerts/2026/08/25/cisa-adds-one-known-exploited-vulnerability-catalog)
- [تقرير The Hacker News عن الاستغلال](https://thehackernews.com/2026/08/critical-gitea-rce-actively-exploited.html)
- [تغطية Help Net Security والإصدارات المتأثرة](https://www.helpnetsecurity.com/2026/08/26/gitea-cve-2026-60004-exploited-in-the-wild/)
- [تغطية SecurityWeek](https://www.securityweek.com/cisa-warns-of-exploited-gitea-vulnerability/)
- [دليل runZero لتحديد الأنظمة المتأثرة](https://www.runzero.com/blog/gitea/)
