
Зловмисники активно використовують критичну вразливість у сервісі Gitea для самостійного хостингу Git. Про це повідомляє Агентство з кібербезпеки та захисту інфраструктури США (CISA).
Подібно до хмарних платформ GitHub або GitLab SaaS (Software as a Service), Gitea надає повний набір інструментів DevOps, але розроблений як платформа для розробки програмного забезпечення, що розміщується користувачем.
Ця вразливість, яка відстежується як CVE-2026-60004 і була виявлена дослідником безпеки Salesforce Шай Родом, дозволяє автентифікованому користувачеві з правами запису до репозиторіїв на вразливих серверах виконувати довільні команди оболонки з привілеями облікового запису сервісу Gitea, надсилаючи шкідливі патчі через кінцеву точку API diffpatch.

Однак, за замовчуванням, примірники Gitea мають увімкнену самореєстрацію, що дозволяє неавтентифікованим зловмисникам реєструвати обліковий запис, створювати новий репозиторій і активувати вразливість без попередніх облікових даних.
«Кінцева точка diffpatch Gitea може бути використана для встановлення та виконання Git hook із вмісту, контрольованого репозиторієм. Зловмисник зі звичайним доступом для запису до репозиторію може виконувати довільні команди оболонки від імені користувача ОС Gitea», — пояснює команда безпеки Gitea.
«За умов відкритої реєстрації за замовчуванням, неавтентифікований відвідувач може отримати необхідний доступ для запису, зареєструвавши обліковий запис і створивши репозиторій».
Gitea випустила версію 1.27.1 27 липня для усунення CVE-2026-60004 та рекомендувала користувачам якомога швидше оновити свої сервери.
Наглядач кібербезпеки Shadowserver зараз відстежує майже 5000 примірників Gitea, доступних онлайн. Однак немає інформації про те, скільки з них є “медовими пастками” (honeypots) або вже захищені від атак CVE-2026-60004.

Федеральним агентствам наказано встановити патч протягом трьох днів
У вівторок CISA додала цю вразливість до свого каталогу KEV (Known Exploited Vulnerabilities) та наказала федеральним цивільним виконавчим органам США (FCEB) захистити свої сервери протягом трьох днів, до 28 серпня, відповідно до обов’язкової операційної директиви (BOD) 26-04.
Хоча агентство з кібербезпеки не надало додаткових деталей про атаки, спрямовані на цю вразливість, цей крок, ймовірно, був викликаний повідомленнями про активне використання в реальних умовах, коли зловмисники розгортали шкідливе програмне забезпечення для майнінгу криптовалют на незахищених серверах Gitea.
«Цей тип вразливості є поширеним вектором атаки для шкідливих кіберсуб’єктів і становить значні ризики для федерального підприємства», — попередили в агентстві.
«Хоча BOD 26-04 застосовується лише до агентств FCEB, CISA заохочує всі організації впроваджувати управління вразливостями на основі ризиків та пріоритезувати виправлення вразливостей з каталогу KEV».
У липні зловмисники також були помічені у використанні критичної вразливості обходу автентифікації Gitea (CVE-2026-20896) в атаках на примірники Gitea з увімкненими заголовками автентифікації зворотного проксі, такими як X-WEBAUTH-USER.
Після отримання дійсних облікових даних блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює методи захисту по кожному технічному засобу на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
За даними порталу: www.bleepingcomputer.com
