Атакуващите са започнали да експлоатират CVE-2026-60004 – критична уязвимост за инжектиране на код в Git платформата Gitea, потвърдиха от CISA във вторник, добавяйки уязвимостта към своя каталог с известни експлоатирани уязвимости (KEV).
Вписването в KEV не съдържа и не препраща към подробности за атаките, но според доклад за инцидент, публикуван от разработчик в руския блог за съвместна работа Habr, някой е експлоатирал уязвимостта, за да компрометира самостоятелно хостваната инстанция на Gitea на организацията им и да стартира софтуер за копаене на криптовалута.
Gitea е платформа с отворен код, базирана на Go, която позволява на потребителите да хостват и управляват Git хранилища на собствени сървъри.
CVE-2026-60004 позволява на атакуващите да злоупотребят с diffpatch точката за достъп на Gitea, за да инсталират и изпълнят Git hook от контролирано от хранилището съдържание.
„Атакуващ с обикновен достъп за писане в хранилище може да изпълнява произволни shell команди като потребителя на операционната система на Gitea“, обясниха разработчиците на платформата миналия месец, след като уязвимостта беше отстранена в Gitea v1.27.1.
„Това е отдалечено изпълнение на команди с правата на сервизния акаунт на Gitea. При разрешена отворена регистрация атаката може да бъде извършена от неудостоверен посетител след регистриране на обикновен акаунт и създаване на хранилище.“
Уязвимостта беше разкрита поверително на разработчиците, но публикуваният бюлетин съдържаше доказателство за концепцията (PoC) за експлойт.
В зависимост от изолацията на внедряването и привилегиите на потребителя на ОС на Gitea, успешното експлоатиране може да разкрие главния конфигурационен файл на Gitea, тайните на приложението и средата на процеса, идентификационните данни и съдържанието на базата данни, както и OAuth и интеграционните данни (наред с други неща).
Открито експлоатиране на CVE-2026-60004
Разработчикът, който открил, че неговата инстанция на Gitea е била компрометирана чрез CVE-2026-60004, бил предупреден от хостинг доставчика си, че натоварването на процесора на виртуалния сървър е необичайно високо от дълго време.
Тъй като сървърът е работил с остаряла версия на Gitea, с отворена потребителска регистрация и без потвърждение по имейл или CAPTCHA, автоматизиран скенер е успял да регистрира акаунт, да създаде собствено хранилище и да задейства веригата от експлойти.
Атаката е изпълнила код в контейнера на Gitea с правата на потребителя git, като първо е записала „доказателство“ за RCE обратно в Git клон, след това е изтеглила универсален shell-loader и след това дропър със злонамерен код за копаене на криптовалута, който се е борил за ресурсите на процесора.
„Gitea работеше в Docker, така че след RCE кодът се озова вътре в контейнера му. Контейнерът не беше привилегирован и след рестартиране процесът с инжектирания код за копаене не оцеля“, отбеляза разработчикът.
„По време на разследването не бяха открити следи от персистентност чрез cron, systemd или нови SSH ключове.“
След като разкрил мащаба на компрометирането, разработчикът преминал към надграждане на Gitea до v1.27.2, деактивирал отворената регистрация, премахнал допълнителните методи за регистрация, ротирал всички тайни и токени, затегнал мрежовите настройки на Docker и блокирал изходящия интернет от контейнера.
Според разработчика активната част на атаката е отнела около 11 секунди.
Администраторите на Gitea трябва да обновят своите инстанции до коригирана версия (1.27.2 е последната) и да проверят дали сървърът им е бил компрометиран.
CISA нареди на федералните граждански агенции на САЩ да направят това до 28 август 2026 г.