<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Cve-2026-60004 on BR Defense Center</title><link>https://brdefense.center/tags/cve-2026-60004/</link><description>Recent content in Cve-2026-60004 on BR Defense Center</description><generator>Hugo</generator><language>pt-br</language><lastBuildDate>Wed, 29 Jul 2026 08:51:33 -0300</lastBuildDate><atom:link href="https://brdefense.center/tags/cve-2026-60004/index.xml" rel="self" type="application/rss+xml"/><item><title>Gitea corrige vulnerabilidade crítica de execução remota de código</title><link>https://brdefense.center/news/gitea-corrige-vulnerabilidade-critica-de-execucao/</link><pubDate>Wed, 29 Jul 2026 08:51:33 -0300</pubDate><guid>https://brdefense.center/news/gitea-corrige-vulnerabilidade-critica-de-execucao/</guid><description>&lt;p>A plataforma de Git auto-hospedada Gitea lançou um patch para uma vulnerabilidade crítica de execução remota de código, identificada como CVE-2026-60004, com uma pontuação CVSS de 9.8. Essa falha permite que um usuário com acesso de gravação a um repositório transforme conteúdo de patch controlado por um atacante em um hook do Git ativo, executando comandos de shell como a conta de serviço do Gitea. A vulnerabilidade afeta as versões do Gitea de 1.17 até antes da 1.27.1, sendo corrigida na versão 1.27.1, lançada em 27 de julho de 2026. O problema reside na chamada de API que, devido à configuração padrão do Gitea, permite que visitantes externos criem contas e repositórios, possibilitando a exploração da falha sem credenciais pré-existentes. Embora a Gitea tenha afirmado que as instâncias do Gitea Cloud seriam atualizadas automaticamente, a desativação do registro aberto pode ajudar a mitigar a exploração enquanto a atualização é implementada. A exploração bem-sucedida pode expor segredos de aplicação, credenciais de banco de dados e serviços internos acessíveis. O pesquisador de segurança Shai Rod, conhecido como NightRang3r, foi quem reportou a vulnerabilidade, que ainda não foi confirmada como explorada ativamente.&lt;/p></description></item></channel></rss>