Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) във вторник предупреди за активни опити за експлоатиране, насочени към наскоро коригирана критична уязвимост в сигурността, засягаща Gitea.
Въпросната уязвимост е CVE-2026-60004 (оценка по CVSS: 9.8) – случай на отдалечено изпълнение на код (RCE), който позволява на атакуващ с обикновен достъп за писане до дадено хранилище да изпълнява произволни системни команди с правата на системния потребител на Gitea.
„Крайният адрес diffpatch на Gitea може да бъде злоупотребен с цел инсталиране и изпълнение на Git кука (Git hook) от съдържание, контролирано от хранилището“, се посочва в становище, публикувано от Gitea миналия месец. „При активирана регистрация по подразбиране, неудостоверен посетител може да получи необходимия достъп за писане чрез регистриране на акаунт и създаване на хранилище.“
Откриването и докладването на проблема се приписват на изследователя по сигурността Шай Род (Shai rod, известен още като NightRang3r). Проблемът засяга всички версии на Gitea от версия 1.17 насам и е отстранен във версия 1.27.1.
Както съобщи по-рано The Hacker News, въпреки че уязвимото API повикване изисква удостоверяване и разрешение за писане в хранилището, фактът, че Gitea позволява регистрация по подразбиране, прави възможно за външен злонамерен субект да създаде акаунт и хранилище, а след това да задейства експлоита, без да е необходимо да разчита на предварително съществуващи идентификационни данни.
„Gitea съдържа уязвимост за инжектиране на код, която позволява на атакуващ с достъп за писане в хранилище да изпрати злонамерен пач към API адреса diffpatch, за да внедри изпълнима Git кука и да изпълни системни команди с правата на служебния акаунт на Gitea“, заявиха от CISA.
Агенцията, която добави уязвимостта в своя каталог с известни експлоатирани уязвимости (KEV), не разкри подробности за това как е била експлоатирана тя в реална среда или кой стои зад тези действия.
Въпреки това, full-stack разработчик на име Андрей (известен като @Causelof) посочи в анализ, публикуван миналата седмица в руската блог платформа Habr, че неговата Gitea инстанция е била атакувана от неизвестен киберпрестъпник, използващ CVE-2026-60004 за внедряване на инжектиран код за сваляне на софтуер, подобен на криптоминьор (cryptocurrency miner).
Инцидентът станал известен след получаване на имейл известие от хостинг доставчика HOSTKEY, в което се посочвало, че техният виртуален сървър е използвал над 70% от капацитета на процесора за продължителен период от време в нарушение на условията на услугата, което е накарало доставчика временно да ограничи наличните ресурси на процесора за VPS сървъра.
По-конкретно, потребителят посочи следните настройки на конфигурацията като отговорни за улесняването на дейността:
DISABLE_REGISTRATION = false(Ако параметърът е активиран, само администратор може да създава акаунти за потребители)REGISTER_EMAIL_CONFIRM = false(Ако параметърът е активиран, се изисква потвърждение на регистрацията по имейл)ENABLE_OPENID_SIGNUP = true(Параметърът позволява регистрация чрез OpenID)REQUIRE_SIGNIN_VIEW = false(Ако параметърът е активиран, той принуждава потребителите да влязат в системата, за да преглеждат която и да е страница или да използват API)
„Фактът, че тук е разрешена отворена регистрация, е важен именно поради връзката му с уязвимостта“, отбелязва Андрей. „Нов потребител може да се регистрира, да създаде собствено хранилище и да получи необходимите разрешения за писане в него. SSH на Gitea не беше изложен на външния свят. Векторът на атаката беше през HTTPS.“
Преди да внедри зловредния код за копаене, скриптът за сваляне е предприел следните стъпки:
- Изчистване на LD_PRELOAD и LD_LIBRARY_PATH
- Търсене на процеси с високо натоварване на процесора
- Опит за прекратяване на конкурентни процеси
- Изтегляне на зловредния код в зависимост от архитектурата на системата
- Изтегляне, записване на диска и стартиране
- Изтриване на файла след изпълнение
Точната същност на следващия етап от зловредния код е неизвестна, тъй като разработчикът заяви, че не е извършил анализ на съдържанието му, добавяйки: „Нямам потвърдена информация относно пула за копаене, портфейла, фамилията на миньора или конкретния оператор.“ Въпреки това скокът в натоварването на процесора съвпада с кампания за криптоджакинг (cryptojacking), насочена към уязвими инстанции на Gitea.
Не е ясно дали CISA е добавила уязвимостта в каталога KEV поради тази конкретна атака, или е открила доказателства за експлоатация, насочена към неактуализирани Gitea сървъри в САЩ. Федералните агенции са длъжни да отстранят уязвимостта до 28 август 2026 г., като приоритизират актуализациите въз основа на оценка на риска.