
Атаки активно використовують вразливість критичного рівня в Gitea — сервісі для самостійного хостингу Git-репозиторіїв. Про це повідомляє Агентство з кібербезпеки та захисту інфраструктури США (CISA).
Подібно до хмарних платформ GitHub або GitLab SaaS (Software as a Service), Gitea пропонує повний набір інструментів DevOps, але розроблений як платформа для розробки програмного забезпечення, що розміщується самостійно.
Ця вразливість, відома як CVE-2026-60004 та виявлена дослідником безпеки Salesforce Шай Родом, дозволяє автентифікованому користувачеві з правами запису до репозиторіїв на вразливих серверах виконувати довільні команди оболонки з привілеями облікового запису сервісу Gitea. Це можливо шляхом надсилання шкідливих патчів через API-ендпойнт diffpatch.

Проте, стандартно налаштовані екземпляри Gitea мають увімкнену самореєстрацію, що дозволяє неавтентифікованим зловмисникам реєструвати обліковий запис, створювати новий репозиторій і запускати вразливість без попередніх облікових даних.
“Gitea diffpatch endpoint може бути зловжитий для встановлення та виконання Git hook із контенту, контрольованого репозиторієм. Зловмисник зі звичайним доступом на запис до репозиторію може виконувати довільні команди оболонки від імені користувача Gitea в ОС”, — пояснює команда безпеки Gitea.
“При стандартній відкритій реєстрації неавтентифікований відвідувач може отримати необхідний доступ на запис, зареєструвавши обліковий запис і створивши репозиторій.”
Gitea випустила версію 1.27.1 27 липня для усунення CVE-2026-60004 та рекомендувала користувачам якомога швидше оновити свої сервери.
За даними компанії Shadowserver, яка займається моніторингом кібербезпеки, в мережі відстежується майже 5 000 екземплярів Gitea, доступних з інтернету. Однак немає інформації про те, скільки з них є “медовими пастками” (honeypots), а скільки вже захищені від атак на CVE-2026-60004.

Федеральним агентствам наказано встановити виправлення протягом трьох днів
У вівторок CISA додала цю вразливість до свого каталогу KEV (Known Exploited Vulnerabilities) і наказала федеральним цивільним виконавчим органам США (FCEB) захистити свої сервери протягом трьох днів, до 28 серпня, відповідно до обов’язкової операційної директиви (Binding Operational Directive, BOD) 26-04.
Хоча агентство з кібербезпеки не надало додаткових подробиць про атаки, спрямовані на цю вразливість, це рішення, ймовірно, було зумовлене повідомленнями про активне використання в реальних атаках, під час яких зловмисники розгортали шкідливе програмне забезпечення для майнінгу криптовалют на незахищених серверах Gitea.
“Цей тип вразливості є частим вектором атак для зловмисних кіберсуб’єктів і становить значні ризики для федерального підприємства”, — попереджає CISA.
“Хоча BOD 26-04 застосовується лише до агентств FCEB, CISA заохочує всі організації впроваджувати ризик-орієнтоване управління вразливостями та пріоритезувати виправлення вразливостей з каталогу KEV.”
У липні також було помічено, що зловмисники використовували критичну вразливість обходу автентифікації в Gitea (CVE-2026-20896) в атаках на екземпляри Gitea з увімкненими заголовками автентифікації зворотного проксі, такими як X-WEBAUTH-USER.
Після отримання дійсних облікових даних блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, ефективність запобігання різко падає.
Звіт “The Blue Report 2026” вимірює захисні механізми від техніки до техніки на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.
Оригінал статті: www.bleepingcomputer.com
