CISA предупреждает, что злоумышленники активно используют критическую… — SecAtor — TG.ME

CISA предупреждает, что злоумышленники активно используют критическую уязвимость в саморазмещаемом сервисе Git Gitea.

Подобно облачным платформам GitHub или GitLab SaaS, Gitea предоставляет полный набор инструментов DevOps, но разработана для использования в качестве платформы для самостоятельной разработки ПО.

Обнаруженная исследователем Salesforce Шаем Родом CVE-2026-60004 позволяет авторизованному пользователю с правами на запись в репозитории, размещенные на уязвимых серверах, выполнять произвольные команды оболочки с привилегиями учетной записи службы Gitea, отправляя вредоносные патчи через конечную точку API diffpatch.

При этом настройках Gitea по умолчанию включена саморегистрация, что позволяет неавторизованным злоумышленникам зарегистрировать учетную запись, создать новый репозиторий и активировать уязвимость без предварительных учетных данных.

Как поясняют разработчики, конечная точка diffpatch в Gitea может быть использована для установки и выполнения Git-хука из содержимого, контролируемого репозиторием.

Злоумышленник, имеющий обычный доступ на запись в репозиторий, может выполнять произвольные команды оболочки от имени пользователя операционной системы Gitea.

При открытой регистрации по умолчанию неавторизованный посетитель может получить необходимые права на запись, зарегистрировав учетную запись и создав репозиторий.

Gitea выпустила 27 июля 1.27.1 для устранения CVE-2026-60004, порекомендовав пользователям как можно скорее обновить свои серверы.

В настоящее время Shadowserver, отслеживает около 5000 экземпляров Gitea, находящихся в открытом доступе в сети. Однако нет информации о том, сколько из них являются ханипотами или уже защищены от атак CVE-2026-60004.

Во вторник CISA добавила уязвимость в свой каталог KEV, не предоставив при этом никаких дополнительных подробностей об атаках, нацеленных на эту уязвимость.

По всей видимости, триггером стали сообщения об активной эксплуатации в реальных условиях, связанные с упоминанием того, как злоумышленники развернули вредоносное ПО для майнинга криптовалюты на незащищенных серверах Gitea.

Ранее в июле злоумышленники также активно использовали критическую уязвимость обхода аутентификации Gitea (CVE-2026-20896) в атаках на экземпляры Gitea с включенными заголовками аутентификации обратного прокси, такими как X-WEBAUTH-USER.
GitHub
Remote Code Execution via diffpatch Git Hook Installation
### Summary Gitea's `diffpatch` endpoint can be abused to install and execute a Git hook from repository-controlled content. An attacker with ordinary write access to a repository can exe...
August 26, 2026 5.9K 18