La vulnerabilidad crítica de lectura arbitraria de archivos de Gitea permite ataques de ejecución remota de código
Resumen Informativo
De acuerdo a la publicación titulada La vulnerabilidad crítica de lectura arbitraria de archivos de Gitea permite ataques de ejecución remota de código, difundida en fecha 04/08/2026 11:37, por el medio Cybersecuritynews (Autor: Abinaya):
Una falla de seguridad crítica en Gitea, rastreada como CVE-2026-59774, permite a atacantes remotos no autenticados leer archivos arbitrarios de servidores vulnerables y potencialmente escalar el ataque a la ejecución remota de código. Debido a que los usuarios anónimos pueden acceder a esta ruta cuando el repositorio es público y su unidad de código está habilitada, el atacante no necesita acceso de escritura al repositorio ni una cuenta de Gitea autenticada.
Los atacantes pueden seleccionar el modo de representación de archivos y enviar contenido en modo Org con un nombre de archivo.org. Vulnerabilidad de lectura arbitraria de archivos de Gitea En las versiones afectadas, Gitea inicializa la biblioteca go-org sin reemplazar su devolución de llamada de lectura de archivos predeterminada. Como resultado, un atacante puede recuperar archivos legibles mediante la cuenta de servicio de Gitea. El aviso de GitHub clasifica la falla de Gitea como CWE-22 (recorrido de ruta), advirtiendo que podría conducir a la ejecución remota de código si los atacantes usan el INTERNAL_TOKEN expuesto para inyectar un gancho de Git.
El gancho malicioso puede ejecutarse cuando un usuario anónimo clona un repositorio, ejecutando comandos controlados por el atacante con los permisos del usuario del sistema operativo Gitea. La publicación La vulnerabilidad crítica de lectura de archivos arbitrarios de Gitea permite ataques de ejecución remota de código apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | La vulnerabilidad crítica de lectura arbitraria de archivos de Gitea permite ataques de ejecución remota de código |
| Publicado: | 04/08/2026 11:37 |
| Enlace: | https://cybersecuritynews.com/gitea-arbitrary-file-read-vulnerability |
| Consultado: | 04/08/2026 |