
Зловмисники активно використовують критичну вразливість у самостійно розміщеній службі Git Gitea. Про це повідомляє Агентство з кібербезпеки та захисту інфраструктури США (CISA).
Подібно до хмарних платформ GitHub або GitLab SaaS (Software as a Service), Gitea надає повний набір інструментів DevOps, але розроблена як платформа для розробки програмного забезпечення, що розміщується самостійно.
Ця вразливість, відстежувана як CVE-2026-60004 і виявлена дослідником безпеки Salesforce Шай Родом, дозволяє автентифікованому користувачеві з правами запису до репозиторіїв на вразливих серверах виконувати довільні команди оболонки з привілеями облікового запису служби Gitea шляхом надсилання шкідливих патчів через кінцеву точку API diffpatch.

Однак, у Gitea за замовчуванням увімкнена самостійна реєстрація, що дозволяє неавтентифікованим зловмисникам реєструвати обліковий запис, створювати новий репозиторій і використовувати вразливість без попередніх облікових даних.
“Кінцева точка diffpatch Gitea може бути зловжита для встановлення та виконання Git hook з контенту, контрольованого репозиторієм. Зловмисник із звичайним доступом на запис до репозиторію може виконувати довільні команди оболонки від імені користувача Gitea в операційній системі”, — пояснює команда безпеки Gitea.
“При стандартній відкритій реєстрації неавтентифікований відвідувач може отримати необхідний доступ на запис, зареєструвавши обліковий запис і створивши репозиторій.”
Gitea випустила версію 1.27.1 27 липня для усунення CVE-2026-60004 і рекомендувала користувачам якнайшвидше оновити свої сервери.
Наглядач кібербезпеки Shadowserver наразі відстежує майже 5 000 експонованих в Інтернеті екземплярів Gitea. Однак немає інформації про те, скільки з них є “honeypot” (приманками) або вже захищені від атак, пов’язаних із CVE-2026-60004.

Федеральні агентства зобов’язані встановити виправлення протягом трьох днів
У вівторок CISA додало вразливість до свого каталогу KEV (Known Exploited Vulnerabilities) і наказало агентствам Федеральної цивільної виконавчої влади США (FCEB) захистити свої сервери протягом трьох днів, до 28 серпня, згідно з обов’язковим операційним директивом (BOD) 26-04.
Хоча агентство з кібербезпеки не надало додаткових деталей щодо атак, спрямованих на цю вразливість, цей крок, ймовірно, був зумовлений повідомленнями про активне використання в реальних умовах, коли зловмисники розгортали шкідливе програмне забезпечення для майнінгу криптовалют на невстановлених серверах Gitea.
“Цей тип вразливості є частим вектором атак для зловмисних кіберсуб’єктів і становить значні ризики для федерального підприємства”, — попереджає агентство.
“Хоча BOD 26-04 застосовується лише до агентств FCEB, CISA заохочує всі організації впроваджувати управління вразливостями на основі ризиків і пріоритезувати усунення вразливостей з каталогу KEV.”
У липні зловмисники також були помічені у використанні критичної вразливості обходу автентифікації Gitea (CVE-2026-20896) в атаках, спрямованих на екземпляри Gitea з увімкненою автентифікацією зворотного проксі-сервера, такою як X-WEBAUTH-USER.

Як тільки зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій.
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Звіт The Blue Report 2026 вимірює методи захисту по техніках на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
CISA наказує терміново виправити вразливість Zimbra, що активно використовується
CISA наказує федеральним службам виправити вразливості TrueConf Server, що активно використовуються
Критична RCE-вразливість у Windows IKE Extension тепер активно використовується
CISA: Вразливість Microsoft SharePoint тепер використовується в атаках ransomware
CISA попереджає про хакерів, які використовують вразливості Langflow, N-central, Apache Tomcat
- Активно використовується
- CISA
- Введення коду
- CryptoMiner
- Gitea
- RCE
- Віддалене виконання команд
Подробиці можна знайти на сайті: www.bleepingcomputer.com
