Gitea web arayüzünde örnek depo sayfası: sol üstte Gitea logosu, altta «Powered by Gitea Version: 28.1.0»

T.C. Siber Güvenlik Başkanlığı (SGB), açık kaynak yazılım geliştirme platformu Gitea'daki 28 güvenlik açığı için 7 Ekim 2026'da TR-26-1261 kodlu güvenlik bildirimi yayımladı. Başkanlığa göre bu açıklar nedeniyle sistemlerin saldırıya uğraması ihtimal dâhilinde. Başkanlık, kullanıcı ve sistem yöneticilerine Gitea'nın güvenlik danışmalarını incelemelerini ve önlemleri ivedilikle almalarını tavsiye ediyor.

Gitea; Git barındırma, kod inceleme, paket deposu ve CI/CD sunan, kendi sunucusunda çalıştırılan bir yazılım. Proje 28.0.0 ile sürüm numaralarındaki "1." önekini bıraktı; 1.28.0 yerine 28.0.0 numarası kullanıldı. GitHub danışmalarına göre 28 açığın 5'i kritik, 12'si yüksek, 11'i orta önemde.

Hangi sürümde kapandı

Gitea'nın sürüm duyurularına göre 28 açığın 19'u 30 Eylül 2026'da çıkan 28.0.0'da, 8'i 6 Ekim 2026'da çıkan 28.1.0'da, biri (CVE-2026-73278) ise 14 Ağustos 2026'da çıkan 1.27.2'de kapandı. Böylece 28 açığın tamamı 28.1.0 ve sonrasında kapalı. CVE-2026-97208, CVE-2026-86684, CVE-2026-96594, CVE-2026-101023, CVE-2026-105268, CVE-2026-89182, CVE-2026-105267 ve CVE-2026-104633 kodlu sekiz açık 28.0.0'ı da etkiliyor; yani 28.0.0 kuranların da 28.1.0'a geçmesi gerekiyor. Gitea, 28.1.0 duyurusunda tüm kullanıcılara en kısa sürede yükseltme yapmalarını şiddetle tavsiye ediyor.

Kritik açıklar

GitHub danışmalarında kritik sınıfındaki beş açık:

Diğer açık grupları arasında Gitea Actions onay atlatmaları (CVE-2026-94205, CVE-2026-103670), sunucu taraflı istek sahteciliği ve iç ağa erişim açıkları (CVE-2026-70357, CVE-2026-101027, CVE-2026-101029, CVE-2026-89430, CVE-2026-104636, CVE-2026-96400, CVE-2026-86684, CVE-2026-97208), kimlik doğrulama hataları (CVE-2026-73278, CVE-2026-96404, CVE-2026-101023), XSS açıkları (CVE-2026-96594, CVE-2026-103667), hizmet aksatma sorunları (CVE-2026-96580, CVE-2026-96399, CVE-2026-95112, CVE-2026-104633) ve yetki hataları (CVE-2026-96589, CVE-2026-79960, CVE-2026-89182, CVE-2026-105268, CVE-2026-105267) yer alıyor. Açıkların büyük bölümü oturum açmış bir kullanıcı ya da belirli bir yapılandırma gerektiriyor; bazıları (CVE-2026-96400, CVE-2026-101027, CVE-2026-89182) varsayılan yapılandırmayı etkilemiyor.

SGB bildirimindeki 28 CVE: CVE-2026-86684, CVE-2026-73278, CVE-2026-96589, CVE-2026-96580, CVE-2026-96404, CVE-2026-96400, CVE-2026-96399, CVE-2026-95112, CVE-2026-94205, CVE-2026-79960, CVE-2026-70357, CVE-2026-104636, CVE-2026-95106, CVE-2026-89430, CVE-2026-103670, CVE-2026-103667, CVE-2026-101029, CVE-2026-101027, CVE-2026-104626, CVE-2026-103059, CVE-2026-104632, CVE-2026-96594, CVE-2026-89182, CVE-2026-105268, CVE-2026-105267, CVE-2026-104633, CVE-2026-101023 ve CVE-2026-97208.

Ağustos'ta CISA KEV listesine giren CVE-2026-60004 ise farklı ve daha önceki bir açık; bu bildirimde yer almıyor.

Kaynaklar

Kapak görseli: Gitea 28.1.0 web arayüzünde örnek bir depo sayfasının ekran görüntüsü (yerel deneme kurulumu; yazılım MIT lisansı ile yayımlanıyor; zafiyetin görüntüsü değildir).