Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) във вторник предупреди за активни опити за експлоатиране, насочени към наскоро коригирана критична уязвимост в сигурността, засягаща Gitea.

Въпросната уязвимост е CVE-2026-60004 (оценка по CVSS: 9.8) – случай на отдалечено изпълнение на код (RCE), който позволява на атакуващ с обикновен достъп за писане до дадено хранилище да изпълнява произволни системни команди с правата на системния потребител на Gitea.

„Крайният адрес diffpatch на Gitea може да бъде злоупотребен с цел инсталиране и изпълнение на Git кука (Git hook) от съдържание, контролирано от хранилището“, се посочва в становище, публикувано от Gitea миналия месец. „При активирана регистрация по подразбиране, неудостоверен посетител може да получи необходимия достъп за писане чрез регистриране на акаунт и създаване на хранилище.“

Откриването и докладването на проблема се приписват на изследователя по сигурността Шай Род (Shai rod, известен още като NightRang3r). Проблемът засяга всички версии на Gitea от версия 1.17 насам и е отстранен във версия 1.27.1.

Както съобщи по-рано The Hacker News, въпреки че уязвимото API повикване изисква удостоверяване и разрешение за писане в хранилището, фактът, че Gitea позволява регистрация по подразбиране, прави възможно за външен злонамерен субект да създаде акаунт и хранилище, а след това да задейства експлоита, без да е необходимо да разчита на предварително съществуващи идентификационни данни.

„Gitea съдържа уязвимост за инжектиране на код, която позволява на атакуващ с достъп за писане в хранилище да изпрати злонамерен пач към API адреса diffpatch, за да внедри изпълнима Git кука и да изпълни системни команди с правата на служебния акаунт на Gitea“, заявиха от CISA.

Агенцията, която добави уязвимостта в своя каталог с известни експлоатирани уязвимости (KEV), не разкри подробности за това как е била експлоатирана тя в реална среда или кой стои зад тези действия.

Въпреки това, full-stack разработчик на име Андрей (известен като @Causelof) посочи в анализ, публикуван миналата седмица в руската блог платформа Habr, че неговата Gitea инстанция е била атакувана от неизвестен киберпрестъпник, използващ CVE-2026-60004 за внедряване на инжектиран код за сваляне на софтуер, подобен на криптоминьор (cryptocurrency miner).

Инцидентът станал известен след получаване на имейл известие от хостинг доставчика HOSTKEY, в което се посочвало, че техният виртуален сървър е използвал над 70% от капацитета на процесора за продължителен период от време в нарушение на условията на услугата, което е накарало доставчика временно да ограничи наличните ресурси на процесора за VPS сървъра.

По-конкретно, потребителят посочи следните настройки на конфигурацията като отговорни за улесняването на дейността:

  • DISABLE_REGISTRATION = false (Ако параметърът е активиран, само администратор може да създава акаунти за потребители)
  • REGISTER_EMAIL_CONFIRM = false (Ако параметърът е активиран, се изисква потвърждение на регистрацията по имейл)
  • ENABLE_OPENID_SIGNUP = true (Параметърът позволява регистрация чрез OpenID)
  • REQUIRE_SIGNIN_VIEW = false (Ако параметърът е активиран, той принуждава потребителите да влязат в системата, за да преглеждат която и да е страница или да използват API)

„Фактът, че тук е разрешена отворена регистрация, е важен именно поради връзката му с уязвимостта“, отбелязва Андрей. „Нов потребител може да се регистрира, да създаде собствено хранилище и да получи необходимите разрешения за писане в него. SSH на Gitea не беше изложен на външния свят. Векторът на атаката беше през HTTPS.“

Преди да внедри зловредния код за копаене, скриптът за сваляне е предприел следните стъпки:

  • Изчистване на LD_PRELOAD и LD_LIBRARY_PATH
  • Търсене на процеси с високо натоварване на процесора
  • Опит за прекратяване на конкурентни процеси
  • Изтегляне на зловредния код в зависимост от архитектурата на системата
  • Изтегляне, записване на диска и стартиране
  • Изтриване на файла след изпълнение

Точната същност на следващия етап от зловредния код е неизвестна, тъй като разработчикът заяви, че не е извършил анализ на съдържанието му, добавяйки: „Нямам потвърдена информация относно пула за копаене, портфейла, фамилията на миньора или конкретния оператор.“ Въпреки това скокът в натоварването на процесора съвпада с кампания за криптоджакинг (cryptojacking), насочена към уязвими инстанции на Gitea.

Не е ясно дали CISA е добавила уязвимостта в каталога KEV поради тази конкретна атака, или е открила доказателства за експлоатация, насочена към неактуализирани Gitea сървъри в САЩ. Федералните агенции са длъжни да отстранят уязвимостта до 28 август 2026 г., като приоритизират актуализациите въз основа на оценка на риска.