
Понад 8 300 експонованих в Інтернеті інсталяцій Gitea залишаються невідновленими від критичної вразливості безпеки, яка експлуатується в поточних атаках з віддаленим виконанням коду. Про це повідомляє тіньовий спостерігач за кібербезпекою Shadowserver.
Вразливість ін’єкції коду (CVE-2026-60004), що цілиться в цих атаках, була виявлена дослідником безпеки Salesforce Шай Родом. Вона дозволяє автентифікованим зловмисникам виконувати довільні команди оболонки з привілеями облікового запису служби Gitea шляхом надсилання шкідливих патчів через кінцеву точку API diffpatch.
Хоча успішна експлуатація вимагає доступу для запису до репозиторіїв, розміщених на вразливих серверах, Gitea за замовчуванням має увімкнену самореєстрацію. Це дозволяє неавтентифікованим зловмисникам зареєструвати обліковий запис, створити новий репозиторій і запустити вразливість без попередніх облікових даних.

“Кінцева точка diffpatch Gitea може бути використана для встановлення та виконання Git-хука з контенту, керованого репозиторієм. Зловмисник зі звичайним доступом для запису до репозиторію може виконувати довільні команди оболонки як користувач Gitea ОС”, – пояснює команда безпеки Gitea. “За наявності стандартної відкритої реєстрації неавтентифікований відвідувач може отримати необхідний доступ для запису, зареєструвавши обліковий запис та створивши репозиторій”.
Gitea випустила версію 1.27.1 27 липня для усунення CVE-2026-60004 і радила користувачам якомога швидше оновити свої сервери.
У п’ятницю група спостереження за безпекою Інтернету Shadowserver попередила, що майже 8 400 серверів Gitea, доступних онлайн, залишаються незахищеними та вразливими до поточних атак.
“Ми скануємо/повідомляємо про інсталяції Gitea, вразливі до CVE-2026-60004 (ін’єкція коду), виявивши 8393 IP-адреси, вразливі на 27.08.2026”, – повідомив Shadowserver.

У вівторок Агентство з кібербезпеки та захисту інфраструктури США (CISA) також додало вразливість до свого каталогу активно експлуатованих недоліків і наказало американським федеральним цивільним виконавчим органам (FCEB) оновити свої сервери протягом трьох днів, до 28 серпня, відповідно до обов’язкового оперативного директиви (BOD) 26-04.
Хоча агентство кібербезпеки ще не надало додаткових деталей щодо атак, спрямованих на цю вразливість, цей крок, ймовірно, був викликаний повідомленнями про експлуатацію в реальному часі, під час якої зловмисники розгортають шкідливе програмне забезпечення для майнінгу криптовалют на невстановлених серверах Gitea.
“Цей тип вразливості є поширеним вектором атак для зловмисних кіберсуб’єктів і становить значні ризики для федерального підприємства”, – попередила CISA.
У липні зловмисники також помітили використання іншої критичної вразливості (CVE-2026-20896) в офіційному Docker-образі Gitea. Це вразливість обходу автентифікації, що впливає на інсталяції Gitea з увімкненими заголовками автентифікації зворотного проксі.
Gitea є самостійно розміщеною альтернативою хмарним платформам розміщення коду та DevOps, таким як GitHub, GitLab та Bitbucket, з понад 400 000 інсталяціями та майже 1 500 співавторами.

Після того, як зловмисники отримають дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Повний звіт
Пов’язані статті:
Зловмисники вже експлуатують критичну вразливість Gitea в атаках з ін’єкцією коду
Зловмисники зламали понад 270 серверів Zimbra в поточних атаках
ServiceNow попереджає про три вразливості безпеки максимальної серйозності
CISA наказує федеральним службам оновити вразливість RCE Citrix NetScaler до суботи
Один зловмисник відповідальний за 83% нещодавніх атак RCE Ivanti
- Активно експлуатується
- Ін’єкція коду
- Gitea
- RCE
- Віддалене виконання коду
- Shadowserver
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
