Агенцията за киберсигурност и инфраструктурна сигурност (CISA) добави наскоро разкрита уязвимост в Gitea към своя каталог с известни експлоатирани уязвимости (Known Exploited Vulnerabilities), потвърждавайки активното ѝ използване при реални атаки.
Несъвършенството, проследявано като CVE-2026-60004, засяга Gitea – широко използвана самохоствана Git услуга, популярна сред разработчици и предприятия, които управляват хранилища за изходен код.
Проблемът със сигурността е класифициран като уязвимост за инжектиране на код и е свързан с CWE-94, който обхваща неправилния контрол при генерирането на код.
Според CISA Gitea съдържа слабост, която позволява на атакуващ с достъп за писане в хранилището да изпрати злонамерено обновяване до API точката „diffpatch“.
Тази специално създадена кръпка може да внедри изпълним Git скрипт (hook) на сървъра, позволявайки на атакуващия да изпълнява произволни shell команди с привилегиите на системния акаунт на услугата Gitea.
Този вектор на атака е особено опасен, тъй като не изисква администраторски достъп, а само права за писане в дадено хранилище – ниво на достъп, което много сътрудници или допринасящи автори обикновено притежават.
След като злонамереният скрипт бъде внедрен, той се изпълнява автоматично по време на нормални Git операции, предоставяйки на атакуващите скрит начин за повишаване на контрола върху сървъра.
CISA не е потвърдила дали тази уязвимост е била използвана в кампании с рансъмуер, като към момента определя статуса ѝ като неизвестен. Съдебният анализ съгласно Обвързващата оперативна директива (BOD) 26-04 в момента не е задължителен за тази слабост.
Уязвимостта беше добавена към каталога KEV на CISA на 25 август 2026 г., с краен срок за отстраняване 28 август 2026 г., което дава на засегнатите организации кратък времеви прозорец за реакция.
CISA насочва агенциите и заинтересованите страни да прилагат мерки за смекчаване на риска в съответствие с инструкциите на разработчика, като същевременно гарантират съответствие с BOD 26-04, която дава приоритет на актуализациите за сигурност въз основа на риска.
Организациите, които използват хоствани в облака инстанции на Gitea, трябва да следват приложимите указания на BOD 26-04 за облачни услуги или напълно да преустановят използването на продукта, ако няма налично решение за отстраняване на уязвимостта.
CISA подчертава, че заинтересованите страни носят отговорност за оценка на излагането на всеки засегнат актив в интернет и за осигуряване на навременно инсталиране на корекции за сигурност в съответствие с насоките на директивата.
Самохостваните Git платформи като Gitea са основна инфраструктура за екипите за разработка на софтуер, което ги прави високостойностни цели за атакуващи, целящи да инжектират злонамерен код във веригите за доставки на софтуер.
Организациите, използващи Gitea, трябва да одитират контрола на достъпа до хранилищата, да прегледат скорошните дейности по обновяване и изпълнение на скриптове (hooks) и незабавно да приложат издадените от разработчика корекции.