ثغرة جيتيا الحرجة تتيح لمستخدم يملك صلاحية كتابة عادية داخل المستودع تنفيذ أوامر عن بُعد على الخادم إذا لم يتم تثبيت التحديث الأمني الجديد.
ما هي ثغرة جيتيا الجديدة ولماذا تُعد خطيرة؟
أطلقت منصة Gitea تصحيحاً أمنياً لمعالجة ثغرة تنفيذ أوامر عن بُعد تحمل المعرّف CVE-2026-60004، وحصلت على درجة خطورة 9.8 من 10. هذا المستوى يعني أن الخلل ليس نظرياً، بل يمكن أن يتحول سريعاً إلى سيطرة فعلية على بيئة الخدمة.
تكمن الخطورة في أن المهاجم لا يحتاج إلى صلاحيات إدارية. يكفي امتلاك حساب عادي مع قدرة الكتابة داخل مستودع، ثم استغلال آلية تطبيق التصحيحات لزرع Git Hook خبيث وتشغيل أوامر شِل بصلاحيات حساب خدمة Gitea.
ما الذي يجعل سيناريو الهجوم أسهل؟
- الاستدعاء المتأثر يتطلب تسجيل الدخول وصلاحية كتابة فقط
- التسجيل المفتوح يكون مفعلاً افتراضياً في كثير من التثبيتات
- لا يلزم وجود موافقة يدوية أو تفعيل بريد إلكتروني في الإعدادات الافتراضية
- يمكن للمستخدم الجديد إنشاء مستودع ثم بدء الاستغلال مباشرة
ما هي إصدارات جيتيا المتأثرة بثغرة Gitea؟
بحسب التفاصيل الفنية، تتأثر الإصدارات من 1.17 وما بعدها قبل الإصدار 1.27.1. أما الإصلاح الرسمي فوصل في Gitea 1.27.1، وهو التحديث الذي يجب اعتماده فوراً على الخوادم الذاتية الاستضافة.
كما أشارت تيكبامين إلى أن نسخ Gitea Cloud كان من المقرر ترقيتها تلقائياً اعتباراً من 27 يوليو 2026، بينما نُشرت الإحاطة الأمنية التفصيلية في 28 يوليو 2026. وحتى وقت نشر التنبيه، لم يتم تأكيد استغلال واسع للثغرة في الهجمات الفعلية، رغم توفر نموذج إثبات مفهوم علني.
- الثغرة: CVE-2026-60004
- درجة الخطورة: 9.8/10
- الإصدارات المتأثرة: من 1.17 حتى ما قبل 1.27.1
- الإصدار الآمن: 1.27.1
كيف تعمل ثغرة جيتيا تقنياً داخل المستودعات؟
المشكلة تظهر في المسار POST /api/v1/repos/{owner}/{repo}/diffpatch. هذه الواجهة تطبق Patch يرسله المستخدم داخل نسخة مؤقتة مشتركة من المستودع، وهنا يبدأ المسار الخطر.
في الإصدارات الضعيفة، يتم استدعاء git apply مع خيارات تشمل --index و --cached و --binary، ومع Git 2.32 أو أحدث يتم تفعيل وضع fallback ثلاثي. المهاجم يرسل التصحيح نفسه مرتين لصناعة تعارض add/add، ما يدفع Git إلى إخراج ملف داخل مسار hooks/post-index-change وتشغيله تلقائياً.
نتيجة الاستغلال عملياً
- زرع Hook تنفيذي داخل بيئة Git المؤقتة
- تشغيل أوامر شِل على الخادم بصلاحيات خدمة Gitea
- حفظ ناتج الأوامر داخل كائنات Git
- إمكانية استرجاع النتائج عبر فرع جديد من دون اتصال عكسي خارجي
كيف تحمي خادمك من ثغرة جيتيا الآن؟
الخطوة الأساسية هي الترقية الفورية إلى الإصدار 1.27.1، لأن تعطيل التسجيل المفتوح لا يعالج أصل الخلل. هذا الإجراء قد يقلل فقط من فرصة حصول مهاجم خارجي على حساب جديد، لكنه لا يمنع المستخدمين الحاليين الذين يملكون صلاحية كتابة من تنفيذ الهجوم.
ووفقاً لتقرير تيكبامين، من الأفضل أيضاً مراجعة الحسابات النشطة وصلاحيات إنشاء المستودعات وسجلات الأنشطة المرتبطة بواجهة diffpatch. في النهاية، تبقى ثغرة جيتيا من أخطر ثغرات 2026 على منصات Git الذاتية، والتأخر في التحديث قد يفتح الباب لتنفيذ أوامر عن بُعد وسرقة البيانات أو العبث بالمشاريع.