米当局、「Gitea」のRCE脆弱性に注意喚起 - 悪用確認
米当局は、開発ツール「Gitea」に判明した既知の脆弱性が悪用されているとして注意喚起を行った。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)が現地時間2026年8月25日、「CVE-2026-60004」を「悪用が確認された脆弱性カタログ(KEV)」へ追加したもの。
「Gitea」は、ソースコードのバージョン管理や共同開発に利用されるセルフホスト型のGitツール。同脆弱性は、リポジトリへの書き込み権限を持つ場合に悪用でき、任意のシェルコマンドを実行されるおそれがある。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。
開発チームは、現地時間2026年7月27日にリリースした「同1.27.1」にて脆弱性は修正した。概念実証(PoC)も公開されている。
悪用が確認されていることを受け、米CISAは米行政機関に対して8月28日までに対策を講じるよう求めている。
(Security NEXT - 2026/08/26 )
ツイート
PR
関連記事
「cPanel & WHM」に3件の脆弱性 - いずれも「クリティカル」
「GitLab AI Gateway」にサンドボックス回避の脆弱性 - コマンド実行のおそれ
「Chrome」がアップデート - 脆弱性11件を解消
国内の「NetScaler」狙う攻撃も - 最新IoCで侵害確認を
「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も
WatchGuardの「Fireware OS」に15件の脆弱性
HPE製アクセスポイント「Instant On」に脆弱性 - 「クリティカル」5件など
「FortiMail」に深刻なゼロデイ脆弱性 - 悪用が報告、修正版は準備中
Cisco、10月7日に複数製品のセキュリティアドバイザリを公開予定
NVIDIA製GPU関連ソフトに脆弱性 - 重要度「クリティカル」も
