Над 8300 достъпни през интернет Gitea инстанции все още са без инсталирани корекции за сигурност срещу критична уязвимост, която се експлоатира в текущи атаки за отдалечено изпълнение на код, според организацията за киберсигурност Shadowserver.

Уязвимостта за инжектиране на код (CVE-2026-60004), обект на тези атаки, е докладвана от изследователя по сигурността в Salesforce Шай Род. Тя позволява на удостоверени атакуващи да изпълняват произволни командни структури с привилегиите на служебния акаунт на Gitea, като изпращат злонамерени корекции чрез diffpatch API точката на свързване.

Въпреки че успешната експлоатация изисква права за запис в хранилищата, хоствани на уязвимите сървъри, Gitea се доставя с разрешена по подразбиране самостоятелна регистрация. Това позволява на неудостоверени атакуващи да регистрират акаунт, да създадат ново хранилище и да задействат уязвимостта без предварително придобити идентификационни данни.

„С точката за достъп diffpatch на Gitea може да се злоупотреби с цел инсталиране и изпълнение на Git hook от контролирано от хранилището съдържание. Атакуващ с обикновен достъп за запис в дадено хранилище може да изпълнява произволни shell команди като потребител на операционната система на Gitea“, обяснява екипът по сигурността на Gitea. „При отворена по подразбиране регистрация, неудостоверен посетител може да получи необходимия достъп за запис чрез регистриране на акаунт и създаване на хранилище.“

Gitea пусна версия 1.27.1 на 27 юли, за да отстрани CVE-2026-60004, и посъветва потребителите да обновят сървърите си възможно най-скоро.

В петък групата за интернет сигурност Shadowserver предупреди, че близо 8400 Gitea сървъра, изложени в мрежата, все още не са защитени и остават уязвими за текущи атаки.

„Сканираме и докладваме за Gitea инстанции, уязвими за CVE-2026-60004 (инжектиране на код), като на 27.08.2026 г. бяха открити 8393 уязвими IP адреса“, заявиха от Shadowserver.

Във вторник Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) също добави уязвимостта към своя каталог с активно експлоатирани слабости и нареди на агенциите от Федералната гражданска изпълнителна власт на САЩ (FCEB) да отстранят уязвимостта на своите сървъри в рамките на три дни, до 28 август, съгласно Задължителна оперативна директива (BOD) 26-04.

Въпреки че агенцията за киберсигурност все още не е споделила допълнителни подробности за атаките, насочени към тази уязвимост, ходът вероятно е продиктуван от доклади за реална експлоатация, при която атакуващите внедряват злонамерен код за копаене на криптовалута върху Gitea сървъри без инсталирани корекции.

„Този тип уязвимост е чест вектор на атака за злонамерени субекти и представлява значителен риск за федералните предприятия“, предупреди CISA.

През юли киберпрестъпници бяха забелязани да злоупотребяват и с друга критична уязвимост (CVE-2026-20896) в официалния Docker образ на Gitea – несъответствие при заобикаляне на удостоверяването, засягащо Gitea инстанции с активирани хедъри за удостоверяване чрез обратен прокси сървър.

Gitea е самохоствана алтернатива на облачните платформи за хостване на код и DevOps като GitHub, GitLab и Bitbucket, с повече от 400 000 инсталации и близо 1500 сътрудници.