CISA alerta de la explotación de una vulnerabilidad de ejecución remota de código en Gitea

CISA incorporó CVE-2026-60004 a su catálogo KEV tras detectar explotación activa. La vulnerabilidad permite ejecutar comandos como la cuenta de servicio de Gitea y fue corregida en la versión 1.27.1.

Vulnerabilidades
CISA alerta de la explotación de una vulnerabilidad de ejecución remota de código en Gitea

26 de agosto de 2026. CISA ha advertido de la explotación activa de CVE-2026-60004, una vulnerabilidad de ejecución remota de código en Gitea. La agencia estadounidense incorporó el fallo a su catálogo Known Exploited Vulnerabilities (KEV) y ordenó a las agencias federales aplicar la corrección antes del 28 de agosto.

Gitea es una plataforma de desarrollo de software de código abierto y autoalojada que ofrece alojamiento de repositorios Git, revisión de código, colaboración entre equipos y capacidades de integración y entrega continuas (CI/CD). La vulnerabilidad afecta a estas instalaciones y puede permitir a un atacante ejecutar comandos en el sistema bajo determinadas condiciones.

Según la descripción de CISA, Gitea contiene una vulnerabilidad de inyección de código que puede ser aprovechada por un atacante con acceso de escritura a un repositorio. El ataque consiste en enviar un parche malicioso al endpoint diffpatch API para colocar un hook de Git ejecutable y ejecutar comandos de shell con la cuenta de servicio de Gitea.

La vulnerabilidad fue corregida por los desarrolladores de Gitea a finales de julio, con el lanzamiento de la versión 1.27.1. La inclusión de CVE-2026-60004 en el catálogo KEV confirma que el fallo no solo presenta un riesgo teórico, sino que está siendo utilizado en ataques observados en la práctica. Las organizaciones que mantengan instalaciones afectadas deben aplicar la actualización disponible.

Por el momento, no parecen existir informes anteriores que describan la explotación de CVE-2026-60004. CISA tampoco ha identificado públicamente a los responsables de los ataques ni ha precisado cuáles son sus objetivos. La información disponible se limita a confirmar la explotación activa y al mecanismo técnico descrito para ejecutar comandos como la cuenta de servicio de Gitea.

El caso se suma a otra vulnerabilidad de Gitea explotada en los últimos meses. A comienzos de julio, varias organizaciones recibieron advertencias sobre la explotación de CVE-2026-20896, un fallo distinto que, según la información publicada, todavía no ha sido añadido al catálogo KEV de CISA.

La diferencia entre ambos casos sitúa a CVE-2026-60004 como la vulnerabilidad de Gitea que cuenta actualmente con una entrada en el registro de fallos explotados conocido de CISA. Para las agencias federales estadounidenses, la fecha límite establecida para corregirla es el 28 de agosto. La alerta no detalla un plazo equivalente para organizaciones privadas, pero la confirmación de explotación y la disponibilidad de la versión 1.27.1 hacen prioritaria la revisión de las instalaciones desplegadas.

La noticia fue publicada por SecurityWeek el 26 de agosto de 2026, a partir de la alerta de CISA y de la información sobre la corrección distribuida por los desarrolladores de Gitea. Fuente: SecurityWeek.