ช่องโหว่ร้ายแรง Gitea RCE เปิดทางให้นักเขียน Repository สร้าง Git Hook รันคำสั่งเชลล์
ช่องโหว่ร้ายแรง CVE-2026-60004 ใน Gitea อนุญาตให้ผู้ใช้ที่มีสิทธิ์เขียน Repository สร้าง Git Hook เพื่อรันคำสั่งเชลล์ อัปเดตเป็นเวอร์ชัน 1.27.1 ทันที
Gitea แพลตฟอร์ม Git แบบโฮสต์เอง ได้ออกแพตช์เพื่อแก้ไขช่องโหว่ร้ายแรงที่อนุญาตให้ผู้ใช้ที่มีสิทธิ์เขียน Repository ทั่วไป สามารถเปลี่ยนเนื้อหาแพตช์ที่ควบคุมโดยผู้โจมตีให้กลายเป็น Git Hook ที่ทำงานได้จริง และรันคำสั่งเชลล์ในฐานะบัญชีบริการของ Gitea ได้
ช่องโหว่นี้ถูกติดตามเป็นรหัส CVE-2026-60004 ซึ่งมีคะแนน CVSS สูงถึง 9.8 และส่งผลกระทบต่อ Gitea เวอร์ชัน 1.17 ขึ้นไป ก่อนเวอร์ชัน 1.27.1 โดยได้รับการแก้ไขแล้วในเวอร์ชัน 1.27.1
ช่องโหว่ทำงานอย่างไร
ช่องโหว่นี้เกิดจากช่องโหว่ในการจัดการเนื้อหาแพตช์ภายใน Repository โดยผู้ไม่ประสงค์ดีที่มีสิทธิ์เขียน Repository เท่านั้น ก็สามารถแทรกเนื้อหาที่เป็นอันตรายผ่านการส่งแพตช์ปลอม ซึ่งเมื่อระบบดำเนินการ จะถูกแปลงเป็น Git Hook ที่สามารถรันคำสั่งใด ๆ บนเซิร์ฟเวอร์ได้ทันที
Git Hook เป็นสคริปต์ที่ Git เรียกใช้โดยอัตโนมัติเมื่อเกิดเหตุการณ์บางอย่าง เช่น การคอมมิตหรือพุชโค้ด ซึ่งผู้โจมตีสามารถใช้ประโยชน์นี้เพื่อควบคุมระบบได้อย่างสมบูรณ์
ผลกระทบและความรุนแรง
ด้วยคะแนน CVSS 9.8 ช่องโหว่นี้ถือว่ารุนแรงมาก เนื่องจากไม่ต้องมีสิทธิ์พิเศษใดนอกเหนือจากการเขียน Repository และสามารถโจมตีจากระยะไกลได้โดยไม่ต้องมีปฏิสัมพันธ์จากผู้ใช้
เมื่อโจมตีสำเร็จ ผู้โจมตีสามารถรันคำสั่งเชลล์ในฐานะบัญชีบริการของ Gitea ทำให้สามารถเข้าถึงข้อมูลทั้งหมดที่ Gitea จัดเก็บ รวมถึงโค้ดต้นฉบับ ฐานข้อมูล และไฟล์ระบบอื่น ๆ ซึ่งอาจนำไปสู่การขโมยข้อมูลหรือการโจมตีต่อเนื่องไปยังระบบอื่น ๆ ในเครือข่าย
เวอร์ชันที่ได้รับผลกระทบ
ช่องโหว่ CVE-2026-60004 ส่งผลกระทบต่อ Gitea ทุกเวอร์ชันตั้งแต่ 1.17 จนถึงก่อนเวอร์ชัน 1.27.1 ผู้ใช้ที่ใช้เวอร์ชันดังกล่าวควรอัปเกรดเป็นเวอร์ชัน 1.27.1 หรือใหม่กว่าโดยด่วน
นอกจากนี้ ผู้ดูแลระบบควรตรวจสอบว่ามีการกำหนดค่าความปลอดภัยอื่น ๆ เช่น การจำกัดสิทธิ์การเขียน Repository และการใช้ระบบตรวจจับการบุกรุกเพิ่มเติมด้วย
วิธีการป้องกัน
วิธีที่ดีที่สุดคือการอัปเดต Gitea เป็นเวอร์ชันล่าสุดทันที นอกจากนี้ ควรจำกัดสิทธิ์การเข้าถึง Repository เฉพาะผู้ที่จำเป็นเท่านั้น และใช้ระบบตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) เพื่อเพิ่มความปลอดภัย
ผู้ดูแลระบบควรตรวจสอบ Git Hook ที่มีอยู่ในทุก Repository เป็นระยะ หากพบ Hook ที่ไม่รู้จักหรือน่าสงสัย ควรตรวจสอบและลบออกทันที รวมถึงการตรวจสอบบันทึกการทำงานของระบบเพื่อหาพฤติกรรมผิดปกติ
แนวทางปฏิบัติสำหรับองค์กร
องค์กรที่ใช้ Gitea ควรมีนโยบายการอัปเดตซอฟต์แวร์อย่างสม่ำเสมอ และควรมีทีมรักษาความปลอดภัยที่คอยติดตามช่องโหว่ใหม่ ๆ อยู่เสมอ การใช้เครื่องมือสแกนช่องโหว่และการทดสอบเจาะระบบก็เป็นมาตรการที่สำคัญเช่นกัน
นอกจากนี้ การจัดอบรมให้ความรู้แก่ผู้ใช้เกี่ยวกับความปลอดภัยของซอฟต์แวร์และการจัดการ Repository อย่างถูกต้อง จะช่วยลดความเสี่ยงจากการโจมตีที่ใช้เทคนิคทางสังคมร่วมด้วย
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด