
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ร้ายแรงใน Gitea หมายเลข CVE-2026-60004 ซึ่งเป็นช่องโหว่ประเภท Remote Code Execution (RCE) อาจทำให้ผู้โจมตีที่มีสิทธิ์เขียนใน Repository สามารถรันคำสั่งบนเซิร์ฟเวอร์ในสิทธิ์ของบัญชีที่ให้บริการ Gitea ได้ CISA ได้เพิ่มช่องโหว่ดังกล่าวในรายการ Known Exploited Vulnerabilities (KEV) แล้ว และมีรายงานการใช้โจมตีจริง[1]
1. รายละเอียดช่องโหว่
CVE-2026-60004 (CVSS v3.1: 9.8)[2] เกิดจากการทำงานของ diffpatch ใน Gitea ซึ่งอาจถูกใช้เพื่อสร้างและสั่งทำงาน Git Hook จากข้อมูลที่ผู้โจมตีควบคุมได้ ส่งผลให้ผู้โจมตีที่มีสิทธิ์เขียนใน Repository สามารถรันคำสั่งบนเซิร์ฟเวอร์ในสิทธิ์ของบัญชี Gitea service account ได้ แม้การโจมตีต้องอาศัยสิทธิ์เขียนใน Repository แต่หากระบบเปิดให้ผู้ใช้สมัครบัญชีเอง หรืออนุญาตให้ผู้ใช้ทั่วไปสร้าง Repository ได้ ผู้โจมตีอาจสร้างบัญชีและ Repository เพื่อให้ได้รับสิทธิ์ที่จำเป็นต่อการโจมตี[3]
2. ผลิตภัณฑ์และระบบที่ได้รับผลกระทบ
2.1 Gitea เวอร์ชันตั้งแต่ 1.17 ถึงก่อน 1.27.1
2.2 Gitea แบบ Self-hosted ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต
2.3 ระบบ Gitea ที่เปิดให้ผู้ใช้สมัครบัญชีเอง หรืออนุญาตให้ผู้ใช้ทั่วไปสร้าง Repository ได้
2.4 Repository ที่มีบัญชีภายนอกหรือบัญชีที่ไม่น่าเชื่อถือได้รับสิทธิ์เขียนข้อมูล
3. ผลกระทบที่อาจเกิดขึ้น
3.1 ผู้โจมตีอาจรันคำสั่งบนเซิร์ฟเวอร์ในสิทธิ์ของบัญชีที่ให้บริการ Gitea
3.2 ข้อมูล Source Code, Secret, Token, Credential หรือข้อมูลสำคัญใน Repository อาจถูกเข้าถึงหรือถูกขโมย
3.3 เซิร์ฟเวอร์ Gitea อาจถูกใช้เป็นจุดเริ่มต้นในการโจมตีระบบ CI/CD หรือระบบภายในองค์กรที่เชื่อมต่ออยู่
3.4 มีรายงานกรณีการโจมตีที่นำไปสู่การติดตั้ง Payload ลักษณะคล้ายเครื่องมือขุดคริปโทเคอร์เรนซีบนเซิร์ฟเวอร์ที่ได้รับผลกระทบ
4. แนวทางการป้องกันและลดความเสี่ยง
4.1 เร่งอัปเดต Gitea เป็นเวอร์ชัน 1.27.1 หรือใหม่กว่า
4.2 ตรวจสอบว่าระบบเปิดให้สมัครสมาชิกเองหรือไม่ หากไม่จำเป็นควรปิด Open Registration หรือจำกัดให้ผู้ดูแลระบบเป็นผู้สร้างบัญชีเท่านั้น
4.3 ตรวจสอบสิทธิ์ของบัญชีผู้ใช้ สิทธิ์เขียนใน Repository โดยเฉพาะบัญชีที่เพิ่งถูกสร้าง บัญชีที่ไม่ทราบที่มา หรือบัญชีที่ไม่จำเป็นต้องมีสิทธิ์เขียน
4.4 ตรวจสอบ Log ของ Gitea, Web Server, System Log และ Audit Log เพื่อค้นหาการใช้งาน diffpatch endpoint หรือกิจกรรมผิดปกติที่เกี่ยวข้องกับการสร้าง Git Hook และการรันคำสั่งบนระบบ
4.5 หากพบว่าระบบอาจถูกโจมตี ให้แยกเซิร์ฟเวอร์ออกจากเครือข่ายตามความเหมาะสม เก็บหลักฐาน Log ตรวจสอบไฟล์ กระบวนการทำงาน และการเชื่อมต่อออกไปยังปลายทางต้องสงสัย
4.6 เปลี่ยนหรือเพิกถอน Token, SSH Key, Deploy Key, API Key และ Credential ที่เกี่ยวข้องกับ Gitea หรือระบบ CI/CD ที่เชื่อมต่ออยู่
แหล่งอ้างอิง
[1] https://dg.th/4p0o8erzq2
[2] https://dg.th/dvnyfwgo5h
[3] https://dg.th/24sufjqdot
