
За даними кібербезпекового моніторингового сервісу Shadowserver, понад 8 300 експонованих в Інтернеті екземплярів Gitea залишаються невідновленими після критичної вразливості безпеки, яку використовують для атак із віддаленим виконанням коду.
Вразливість ін’єкції коду (CVE-2026-60004), що стала ціллю цих атак, була виявлена дослідником безпеки Salesforce Шай Родом. Вона дозволяє автентифікованим зловмисникам виконувати довільні команди оболонки з привілеями облікового запису служби Gitea шляхом надсилання шкідливих патчів через кінцеву точку API diffpatch.
Хоча для успішного використання вразливості потрібен доступ на запис до репозиторіїв, розміщених на вразливих серверах, Gitea за замовчуванням має увімкнену самореєстрацію. Це дозволяє неавтентифікованим зловмисникам зареєструвати обліковий запис, створити новий репозиторій і активувати вразливість без попередньої автентифікації.

“Кінцева точка diffpatch Gitea може бути використана для встановлення та виконання Git-хука з вмісту, керованого репозиторієм. Зловмисник зі звичайним доступом на запис до репозиторію може виконувати довільні команди оболонки від імені користувача Gitea ОС”, – пояснює команда безпеки Gitea. “За умов типової відкритої реєстрації, неавтентифікований відвідувач може отримати необхідний доступ на запис, зареєструвавши обліковий запис і створивши репозиторій”.
Gitea випустила версію 1.27.1 27 липня для усунення CVE-2026-60004 та рекомендувала користувачам якомога швидше оновити свої сервери.
У п’ятницю група моніторингу безпеки Інтернету Shadowserver попередила, що майже 8 400 серверів Gitea, доступних онлайн, залишаються незахищеними та вразливими до поточних атак.
“Ми скануємо/звітуємо про екземпляри Gitea, вразливі до CVE-2026-60004 (ін’єкція коду), з 8393 IP-адресами, виявленими вразливими станом на 27.08.2026”, – повідомили в Shadowserver.

У вівторок Агентство з кібербезпеки та захисту інфраструктури США (CISA) також внесло цю вразливість до свого каталогу активно експлуатованих недоліків і наказало федеральним цивільним виконавчим органам США (FCEB) виправити свої сервери протягом трьох днів, до 28 серпня, згідно з обов’язковою операційною директивою (BOD) 26-04.
Хоча агентство кібербезпеки ще не надало додаткових деталей про атаки, що націлені на цю вразливість, це рішення, ймовірно, було зумовлене повідомленнями про експлуатацію в реальних умовах, коли зловмисники розгортають шкідливе програмне забезпечення для майнінгу криптовалют на невстановлених серверах Gitea.
“Цей тип вразливості є частим вектором атак для зловмисних кіберакторів і становить значні ризики для федеральних підприємств”, – попередила CISA.
У липні зловмисники також були помічені у використанні іншої критичної вразливості (CVE-2026-20896) в офіційному Docker-образі Gitea – помилки обходу автентифікації, що впливає на екземпляри Gitea з увімкненими заголовками автентифікації зворотного проксі.
Gitea – це самостійно розміщена альтернатива хмарним платформам для хостингу коду та DevOps, таким як GitHub, GitLab і Bitbucket, з понад 400 000 інсталяцій і майже 1 500 контриб’юторами.
Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків
Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Коли зловмисники використовують дійсні облікові дані, ефективність запобігання різко знижується.
Звіт “The Blue Report 2026” оцінює методи захисту на рівні технік на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Подробиці можна знайти на сайті: www.bleepingcomputer.com
