Cybersécurité 31/08/2026Ajouter aux favoris

Des milliers d'équipes qui auto-hébergent Gitea pour garder le contrôle de leur code découvrent que leur forge est vulnérable à une exécution de code à distance. Le vrai problème : personne ne patch les outils "périphériques".
Gitea - la forge Git open source légère, alternative à GitHub pour ceux qui veulent garder leur code sous contrôle - est touchée par une vulnérabilité d'exécution de code à distance. Le détail qui fait froid dans le dos : en scannant Internet, les chercheurs ont identifié plus de 8 300 instances Gitea vulnérables encore exposées et non corrigées.
Une forge Git compromise, c'est le scénario cauchemar côté supply chain : l'attaquant accède à tout le code source hébergé, aux clés de déploiement, aux secrets stockés dans les dépôts, aux webhooks connectés aux pipelines CI/CD. La porte d'entrée vers l'ensemble de l'infrastructure de développement.
Gitea est populaire précisément parce qu'il est simple à installer et léger à faire tourner. Conséquence directe : beaucoup d'instances sont installées en quelques minutes, puis oubliées - accessibles depuis Internet, non mises à jour, sans monitoring de sécurité.
Le profil type de l'instance vulnérable : installée il y a plusieurs mois pour un projet, l'équipe a continué à travailler dessus, mais personne n'a intégré les mises à jour de sécurité Gitea dans le cycle de maintenance - parce que "c'est juste un outil de versionning".
Les risques concrets pour une forge compromise :
À faire maintenant
- Vérifiez votre version Gitea : interface admin → À propos, ou
gitea -version. La version corrigée est indiquée dans les notes de release Gitea sur GitHub.- Mettez à jour sans attendre - téléchargez la dernière version stable, remplacez le binaire, redémarrez le service.
- Évaluez l'exposition : votre instance répond-elle depuis Internet ? Si oui et que ce n'est pas indispensable, passez-la derrière un VPN ou une règle firewall IP.
- Scannez vos secrets exposés :
truffleHogougitleakspour détecter des credentials dans l'historique de vos dépôts.- Vérifiez vos webhooks et intégrations CI : un attaquant qui a eu accès peut avoir ajouté des webhooks discrets - faites l'inventaire complet.
- Mettez en place une veille de sécurité : abonnez-vous aux releases Gitea sur GitHub (
Watch → Releases only) pour ne plus rater un patch critique.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.