Атакуващите активно експлоатират уязвимост с критична степен на сериозност в хостваната на собствени сървъри Git услуга Gitea, според Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA).

Подобно на облачно хостваните SaaS (софтуер като услуга) платформи GitHub или GitLab, Gitea предоставя пълен набор от DevOps инструменти, но е проектирана да се използва като самостоятелно хоствана платформа за разработка на софтуер.

Проследяван като CVE-2026-60004 и съобщен от изследователя по сигурността в Salesforce Шай Род, този пропуск в сигурността, свързан с инжектиране на код, позволява на автентифициран потребител с права за писане в хранилища, хоствани на уязвими сървъри, да изпълнява произволни shell команди с привилегиите на сервизния акаунт на Gitea чрез изпращане на злонамерени корекции през API крайната точка diffpatch.

Въпреки това, инстанциите на Gitea с конфигурация по подразбиране имат активирана саморегистрация, което позволява на неавтентифицирани атакуващи да регистрират акаунт, да създадат ново хранилище и да задействат уязвимостта без предварителни идентификационни данни.

„Крайната точка diffpatch на Gitea може да бъде злоупотребена за инсталиране и изпълнение на Git hook от контролирано от хранилището съдържание. Атакуващ с обикновен достъп за писане до хранилище може да изпълнява произволни shell команди като OS потребител на Gitea“, обяснява екипът по сигурността на Gitea.

„При отворена регистрация по подразбиране, неавтентифициран посетител може да получи необходимия достъп за писане чрез регистриране на акаунт и създаване на хранилище.“

Gitea пусна версия 1.27.1 на 27 юли, за да коригира уязвимостта CVE-2026-60004, и посъветва потребителите да обновят сървърите си възможно най-скоро.

Организацията за мониторинг на киберсигурността Shadowserver в момента проследява близо 5000 инстанции на Gitea, изложени в интернет. Все още обаче няма информация колко от тях са honeypot-ове (примамки) или вече са защитени срещу атаки, насочени към CVE-2026-60004.

Федералните агенции са инструктирани да инсталират корекции за сигурност в рамките на три дни

Във вторник CISA добави уязвимостта към своя каталог KEV (известни експлоатирани уязвимости) и разпореди на агенциите от Федералната гражданска изпълнителна власт на САЩ (FCEB) да защитят сървърите си в рамките на три дни, до 28 август, съгласно изискванията на Обвързващата оперативна директива (BOD) 26-04.

Въпреки че агенцията за киберсигурност не сподели допълнителни подробности за атаките, насочени към този пропуск, действието вероятно е продиктувано от доклади за активна експлоатация в реална среда, при която атакуващите са инсталирали злонамерен код за копаене на криптовалута върху необновени сървъри на Gitea.

„Този тип уязвимост е чест вектор за атака за злонамерени киберсубекти и представлява значителен риск за федералните предприятия“, предупреди агенцията.

„Въпреки че BOD 26-04 се прилага само за FCEB агенциите, CISA насърчава всички организации да възприемат управление на уязвимостите въз основа на риска и да приоритетизират отстраняването на уязвимости от каталога KEV.“

През юли беше забелязано също, че злонамерени субекти експлоатират критична уязвимост за заобикаляне на автентификацията в Gitea (CVE-2026-20896) при атаки, насочени към инстанции на Gitea с активирани хедъри за автентификация с обратен прокси сървър, като X-WEBAUTH-USER.

След като атакуващите получат валидни идентификационни данни, само 37% от техните действия биват блокирани

Общите резултати за предотвратяване могат да скрият какво се случва след първоначалния достъп. След като атакуващите използват валидни идентификационни данни, нивата на защита спадат рязко.

Докладът Blue Report 2026 измерва защитите стъпка по стъпка чрез 338 милиона симулации, проведени в реални среди на клиенти.