Gitea vá 27 lỗ hổng bảo mật nghiêm trọng: Cảnh báo SSH Bypass và SSRF
Gitea vừa phát hành bản cập nhật khẩn cấp cho phiên bản 28.0.0 và 28.1.0 nhằm khắc phục 27 lỗ hổng, bao gồm lỗi xác thực SSH và SSRF nghiêm trọng.

- Cập nhật khẩn cấp: Gitea đã phát hành bản vá cho 27 lỗ hổng bảo mật trong các phiên bản 28.0.0 và 28.1.0.
- Lỗ hổng trọng yếu: CVE-2026-103059 (CVSS 9.1) cho phép kẻ tấn công vượt qua xác thực SSH thông qua kỹ thuật đối sánh khóa công khai.
- Rủi ro SSRF: Nhiều lỗ hổng cho phép vượt qua quy tắc kết nối outbound, dẫn đến nguy cơ SSRF và truy cập trái phép vào hệ thống nội bộ.
- Khuyến nghị: Quản trị viên cần sao lưu dữ liệu và nâng cấp ngay lập tức lên phiên bản 28.1.0 để đảm bảo an toàn cho hạ tầng phát triển.
Nhóm phát triển Gitea vừa công bố các bản cập nhật bảo mật quan trọng nhằm giải quyết 27 lỗ hổng được báo cáo trên các phiên bản 28.0.0 và 28.1.0. Đây là đợt cập nhật quy mô lớn, tập trung vào việc củng cố quyền truy cập tài khoản, phân quyền kho lưu trữ (repository), các quy trình tự động hóa (automated workflows) và bảo mật kết nối đến các hệ thống nội bộ. Các chuyên gia an ninh mạng nhấn mạnh rằng đây là ưu tiên hàng đầu cho bất kỳ tổ chức nào đang sử dụng Gitea trong hạ tầng phát triển phần mềm.
Phân tích chi tiết các lỗ hổng trọng yếu
Trong số 27 lỗ hổng được khắc phục, lỗ hổng CVE-2026-103059 nổi lên như một mối đe dọa nghiêm trọng nhất với điểm số CVSS 9.1. Lỗ hổng này ảnh hưởng trực tiếp đến các triển khai sử dụng máy chủ SSH tích hợp sẵn của Gitea. Cơ chế lỗi nằm ở việc sử dụng truy vấn SQL LIKE để đối sánh khóa công khai, vốn không phân biệt chữ hoa chữ thường trên một số cơ sở dữ liệu, bao gồm cả SQLite mặc định.
Kẻ tấn công có thể lợi dụng đặc điểm này để tạo ra một biến thể khóa RSA phù hợp, từ đó vượt qua cơ chế xác thực và mạo danh người dùng hợp lệ. Để khắc phục, Gitea đã thay đổi cơ chế xác thực bằng cách sử dụng dấu vân tay (fingerprint) của khóa thay vì so sánh văn bản thuần túy như trước đây.
| Mã CVE | Điểm CVSS | Mô tả tác động |
|---|---|---|
| CVE-2026-103059 | 9.1 | Vượt qua xác thực SSH thông qua đối sánh khóa công khai. |
| CVE-2026-70357 | N/A | Lỗ hổng SSRF do khoảng trống giữa xác thực hostname và kết nối Git. |
| CVE-2026-101027 | N/A | Vượt qua kiểm tra IP đích cho các tên miền được phê duyệt. |
| CVE-2026-101029 | N/A | Sử dụng nhiều phản hồi DNS để vượt qua danh sách cho phép (allowlist). |
| CVE-2026-89430 | N/A | Cho phép push mirror kết nối đến máy chủ Git nội bộ trái phép. |
| CVE-2026-104632 | N/A | Vượt qua kiểm tra phê duyệt trong Gitea Actions. |
| CVE-2026-94205 | N/A | Lỗ hổng logic cho phép chạy workflow không tin cậy. |
Lỗ hổng SSRF và kiểm soát kết nối Outbound
Bên cạnh lỗi xác thực, các nhà nghiên cứu bảo mật cũng phát hiện nhiều lỗ hổng cho phép vượt qua các quy tắc kết nối outbound (SSRF). Cụ thể, CVE-2026-70357 khai thác khoảng trống thời gian giữa quá trình xác thực hostname và kết nối Git thực tế. Kẻ tấn công có thể thay đổi phản hồi DNS trong khoảng thời gian này để điều hướng Gitea đến một máy chủ nội bộ sau khi kiểm tra bảo mật ban đầu đã thông qua.
Để giảm thiểu rủi ro này, Gitea đã thay đổi kiến trúc định tuyến các hoạt động mạng Git thông qua một proxy nội bộ, nơi các quy tắc truy cập outbound được áp dụng chặt chẽ hơn. Quản trị viên được khuyến nghị cấu hình chính sách từ chối mặc định bằng cách thiết lập tham số sau trong file cấu hình:
EGRESS_MODE = strictNgoài ra, người dùng cần liệt kê rõ ràng các máy chủ được phép kết nối (allowlist) để đảm bảo tính bảo mật tối đa cho hệ thống.
Khắc phục lỗ hổng trong Gitea Actions và các vấn đề khác
Các lỗ hổng liên quan đến Gitea Actions cũng đã được xử lý triệt để. CVE-2026-104632 từng cho phép một workflow fork đang chờ phê duyệt có thể tiếp cận các runner tự lưu trữ khi được chạy lại. Đồng thời, CVE-2026-94205 đã bị khai thác do chỉ kiểm tra tác nhân sự kiện, cho phép workflow của người đóng góp không tin cậy được thực thi nếu được kích hoạt bởi một người bảo trì (maintainer).
⚠️ Cảnh báo quan trọng: Việc trì hoãn cập nhật bản vá có thể dẫn đến nguy cơ bị chiếm quyền điều khiển từ xa (RCE) hoặc rò rỉ dữ liệu nhạy cảm. Quản trị viên cần thực hiện sao lưu toàn bộ cơ sở dữ liệu và cấu hình trước khi tiến hành nâng cấp lên phiên bản 28.1.0.
Các bản vá khác cũng giải quyết vấn đề XSS lưu trữ trong container blobs, lỗi trùng lặp mục cây Git có thể che giấu tệp độc hại, và lỗ hổng trình cài đặt cho phép chiếm phiên làm việc của quản trị viên mà không cần mật khẩu. Việc nâng cấp lên phiên bản mới nhất là yêu cầu bắt buộc để đảm bảo tính toàn vẹn của hệ thống.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



