
T.C. Siber Güvenlik Başkanlığı (SGB), açık kaynak yazılım geliştirme platformu Gitea'daki 28 güvenlik açığı için 7 Ekim 2026'da TR-26-1261 kodlu güvenlik bildirimi yayımladı. Başkanlığa göre bu açıklar nedeniyle sistemlerin saldırıya uğraması ihtimal dâhilinde. Başkanlık, kullanıcı ve sistem yöneticilerine Gitea'nın güvenlik danışmalarını incelemelerini ve önlemleri ivedilikle almalarını tavsiye ediyor.
Gitea; Git barındırma, kod inceleme, paket deposu ve CI/CD sunan, kendi sunucusunda çalıştırılan bir yazılım. Proje 28.0.0 ile sürüm numaralarındaki "1." önekini bıraktı; 1.28.0 yerine 28.0.0 numarası kullanıldı. GitHub danışmalarına göre 28 açığın 5'i kritik, 12'si yüksek, 11'i orta önemde.
Hangi sürümde kapandı
Gitea'nın sürüm duyurularına göre 28 açığın 19'u 30 Eylül 2026'da çıkan 28.0.0'da, 8'i 6 Ekim 2026'da çıkan 28.1.0'da, biri (CVE-2026-73278) ise 14 Ağustos 2026'da çıkan 1.27.2'de kapandı. Böylece 28 açığın tamamı 28.1.0 ve sonrasında kapalı. CVE-2026-97208, CVE-2026-86684, CVE-2026-96594, CVE-2026-101023, CVE-2026-105268, CVE-2026-89182, CVE-2026-105267 ve CVE-2026-104633 kodlu sekiz açık 28.0.0'ı da etkiliyor; yani 28.0.0 kuranların da 28.1.0'a geçmesi gerekiyor. Gitea, 28.1.0 duyurusunda tüm kullanıcılara en kısa sürede yükseltme yapmalarını şiddetle tavsiye ediyor.
Kritik açıklar
GitHub danışmalarında kritik sınıfındaki beş açık:
- CVE-2026-95106: Gitea, aynı adı taşıyan iki girdili Git ağaçlarını kabul ediyordu; web görünümü ilk girdiyi, git checkout, Gitea Actions ve sürüm arşivleri ise son girdiyi kullanıyordu. Bir katkıcı, değişiklik görünümünde zararsız görünen ama CI'da farklı içerik çalıştıran çekme isteği açabiliyordu (28.0.0'da kapandı).
- CVE-2026-103667: Konteyner kayıt defteri, yüklenen imaj bildirimindeki medya türünü doğrudan kullandığı için HTML veya JavaScript içeren bir blob Gitea alan adında çalışabiliyordu (kalıcı XSS). Oturum açmış kurbanın yetkisiyle örneğin API anahtarı oluşturulabiliyordu. Saldırganın imaj yükleyebilen bir kullanıcı olması gerekiyor (28.0.0'da kapandı).
- CVE-2026-104632 ve CVE-2026-104626: Gitea Actions'ta fork'tan gelen çekme isteklerine ait iş akışları, bakımcı onayı olmadan (iptal edip yeniden çalıştırma ya da sonradan onaylama yoluyla) depo runner'larında çalışabiliyordu. Bunun için Actions'ın etkin olması ve uygun bir runner'ın kayıtlı olması gerekiyor (28.0.0'da kapandı).
- CVE-2026-103059: Gitea'nın yerleşik SSH sunucusu açıkken (START_SSH_SERVER = true) açık anahtar araması bazı veritabanlarında (varsayılan SQLite dahil) büyük/küçük harf duyarsız yapıldığı için saldırgan, başka bir kullanıcının kayıtlı RSA anahtarının harf varyantıyla o kullanıcı olarak SSH üzerinden giriş yapabiliyordu. Anahtarlar artık parmak iziyle aranıyor (28.0.0'da kapandı).
Diğer açık grupları arasında Gitea Actions onay atlatmaları (CVE-2026-94205, CVE-2026-103670), sunucu taraflı istek sahteciliği ve iç ağa erişim açıkları (CVE-2026-70357, CVE-2026-101027, CVE-2026-101029, CVE-2026-89430, CVE-2026-104636, CVE-2026-96400, CVE-2026-86684, CVE-2026-97208), kimlik doğrulama hataları (CVE-2026-73278, CVE-2026-96404, CVE-2026-101023), XSS açıkları (CVE-2026-96594, CVE-2026-103667), hizmet aksatma sorunları (CVE-2026-96580, CVE-2026-96399, CVE-2026-95112, CVE-2026-104633) ve yetki hataları (CVE-2026-96589, CVE-2026-79960, CVE-2026-89182, CVE-2026-105268, CVE-2026-105267) yer alıyor. Açıkların büyük bölümü oturum açmış bir kullanıcı ya da belirli bir yapılandırma gerektiriyor; bazıları (CVE-2026-96400, CVE-2026-101027, CVE-2026-89182) varsayılan yapılandırmayı etkilemiyor.
SGB bildirimindeki 28 CVE: CVE-2026-86684, CVE-2026-73278, CVE-2026-96589, CVE-2026-96580, CVE-2026-96404, CVE-2026-96400, CVE-2026-96399, CVE-2026-95112, CVE-2026-94205, CVE-2026-79960, CVE-2026-70357, CVE-2026-104636, CVE-2026-95106, CVE-2026-89430, CVE-2026-103670, CVE-2026-103667, CVE-2026-101029, CVE-2026-101027, CVE-2026-104626, CVE-2026-103059, CVE-2026-104632, CVE-2026-96594, CVE-2026-89182, CVE-2026-105268, CVE-2026-105267, CVE-2026-104633, CVE-2026-101023 ve CVE-2026-97208.
Ağustos'ta CISA KEV listesine giren CVE-2026-60004 ise farklı ve daha önceki bir açık; bu bildirimde yer almıyor.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı (SGB) Güvenlik Bildirimi TR-26-1261
- Gitea GitHub Güvenlik Danışmaları
- Gitea 28.1.0 Sürüm Duyurusu
- Gitea 28.0.0 Sürüm Duyurusu
- Gitea 1.27.2 Sürüm Duyurusu
- Gitea v28.1.0 Sürüm Notları
- CVE-2026-95106 Kaydı
Kapak görseli: Gitea 28.1.0 web arayüzünde örnek bir depo sayfasının ekran görüntüsü (yerel deneme kurulumu; yazılım MIT lisansı ile yayımlanıyor; zafiyetin görüntüsü değildir).


