SK쉴더스 로고
ADT캡스캡스홈
SK쉴더스

Gitea RCE 취약점(CVE-2026 -60004)

2026.08.26
Research Technique 8월호 Gitea RCE 취약점(CVE-2026-60004)

■ Gitea RCE 취약점(CVE-2026-60004)


📌 Gitea RCE 취약점 (CVE-2026-60004)

Gitea에서 원격 코드 실행(RCE)이 가능한 취약점이 공개되었으며, CVE-2026-60004로 명명됐습니다. 해당 취약점은 Gitea v1.17.0 이상 v1.27.1 미만 버전이 영향을 받습니다.

Gitea는 사용자가 보낸 코드 변경 사항을 서버에서 저장소에 반영하는 기능을 제공하는데, 이 과정에서 저장소 안에만 있어야 할 파일이 서버의 실제 파일로 만들어지는 문제가 있습니다. 공격자는 이를 악용해 서버가 자동으로 실행하는 파일을 심을 수 있으며, 그 결과 Gitea 서비스를 실행하는 서버 계정 권한으로 공격자의 코드가 실행됩니다. 최악의 경우 저장소와 설정 정보가 유출되거나 서버가 공격자에게 장악될 수 있습니다.

한편 이 취약점의 근본 원인은 Gitea가 아니라, 패치를 처리하는 과정에서 사용되는 Git의 동작에 있습니다. 이 동작은 최신 Git에도 그대로 남아 있어 같은 방식을 사용하는 다른 프로그램에서도 동일한 위험이 발생할 수 있으며, 이러한 이유로 이번 분석에서는 Gitea의 처리 방식뿐 아니라 그 근본 원인인 Git의 동작까지 핵심적으로 다루었습니다.

해당 취약점은 Gitea v1.27.1에서 수정되었으며, 취약한 버전은 v1.27.1 이상으로 업그레이드하는 것을 권장합니다. 즉시 업그레이드가 어려운 경우에는 외부 사용자의 가입을 제한하고, 서버가 인터넷에 직접 노출되지 않도록 주의해야 합니다.


SK쉴더스 화이트해커 그룹 EQST의 최신 보안 인사이트가 담긴 EQST insight 전문이 궁금하다면, ‘더 알아보기’를 클릭해보세요!

👉 더 알아보기: https://www.skshieldus.com/report/eqstInsight/rt2608.html


✅EQST(이큐스트)는 ‘Experts, Qualified Security Team’ 이라는 뜻으로 사이버 위협 분석 및 연구 분야에서 검증된 최고 수준의 보안 전문가 그룹입니다.

관련 채널

글로벌 보안 인사이트와 실무 분석을 한눈에

보안 트렌드 & 인사이트에서 확인하세요.

보안 트렌드 & 인사이트에서 확인하세요.
보안 트렌드와 대응방법

매월 뉴스레터로 확인하세요.

매월 뉴스레터로 확인하세요.
Gitea RCE 취약점(CVE-2026 -60004) | SK쉴더스