Gitea의 치명적인 원격 코드 실행 취약점이 패치가 제공된 지 한 달도 채 되지 않아 공개에서 적극적인 악용으로 전환되었습니다. CVE-2026-60004로 추적되고 CVSS 척도에서 9.8로 평가된 이 결함은 일반적인 저장소 쓰기 권한을 가진 공격자가 실행 가능한 Git 후크를 심고 Gitea 서비스 계정의 권한으로 임의의 셸 명령을 실행할 수 있도록 합니다.
2026년 8월 25일, 미국 사이버보안 및 인프라 보안국(CISA)은 이를 알려진 악용 취약점(KEV) 카탈로그에 추가하여 활성 공격이 발생하고 있음을 확인했습니다. 연방 시민 기관들은 2026년 8월 28일까지 영향을 받은 설치를 수정하도록 지시받았습니다.
이 문제는 Gitea가 기본적으로 개방형 등록을 활성화하기 때문에 특히 위험해집니다. 비록 악용은 기술적으로 인증된 계정과 저장소 쓰기 권한이 필요하지만, 외부 공격자는 계정을 만들고, 저장소를 생성하여 이전에 도난당한 자격 증명 없이도 해당 권한을 획득할 수 있습니다.
공개적으로 보고된 한 공격은 취약한 서버에 대한 공격 결과로 암호화폐 채굴 행동을 보이는 드로퍼 배포로 이어졌습니다. 이 사건은 인터넷에 노출된 자체 호스팅 개발 인프라에 대한 긴급 수정 우선순위로 취급되어야 하는 이유를 재확인시킵니다.
CVE-2026-60004 분석
이 취약점은 CWE-94로 분류되며, 코드 생성을 올바르게 제어하지 못하며, Gitea의 diffpatch 기능에 존재합니다. 영향을 받는 API 엔드포인트는 사용자 제공 패치를 임시 Git 저장소에 적용합니다. 취약한 조건에서는 공격자가 이 프로세스를 조작하여 저장소 제어 콘텐츠가 평범한 저장소 파일이 아닌 실행 가능한 Git 후크가 되도록 할 수 있습니다.
CVE-2026-60004의 중요한 세부사항은 Gitea가 패치를 처리하는 데 사용한 임시 저장소를 생성하는 방법에 중점을 둡니다. 취약한 릴리스는 저장소 디렉토리 자체가 Git의 내부 데이터 디렉토리로 작동하는 빈 Git 클론을 사용했습니다. Git의 패치 처리 동작과 결합되어, 특별히 구성된 저장소 콘텐츠는 후크 디렉토리에 도달하여 실행 가능해질 수 있습니다.
쓰기 권한을 가진 공격자는 악성 패치 콘텐츠를 diffpatch API에 제출할 수 있습니다. 충돌 패치 조건을 유발함으로써, Git의 세 가지 방식 처리 프로세스는 공격자 제어의 실행 가능한 파일을 인덱스 변경 후크로 생성할 수 있으며, 이는 저장소 작업 중에 해당 후크를 실행하여 Gitea를 구동하는 운영 체제 계정으로 명령 실행을 일으킵니다.
CVE-2026-60004는 Gitea 1.17 및 이후의 1.27.1 버전 이전 릴리스에 영향을 미칩니다. 2026년 7월 27일에 발표된 Gitea 1.27.1은 영향을 받는 임시 복제를 빈 저장소에서 비빈 저장소로 변경하여 공격자 제어 경로가 동일한 방식으로 실행 가능한 Git 후크로 해석되는 것을 방지함으로써 문제를 해결합니다.
성공적인 악용에는 저장소 쓰기 권한이 필요합니다. 그러나 Gitea의 기본 설치 설정은 이 필수 조건을 크게 약화시킵니다: 등록은 보통 활성화되어 있고, 관리자의 승인이나 이메일 확인이 필요하지 않으며, 신규 등록 사용자는 저장소를 생성할 수 있습니다. 변경되지 않은 인터넷에 노출된 설치를 목표로 하는 공격자는 새 계정을 생성함으로써 요구되는 권한을 쉽게 충족할 수 있습니다.
기술 연구에서 식별된 추가 악용 조건에는 관련된 세 가지 방식의 fallback 동작을 지원하는 서버 측 Git 버전, diffpatch 엔드포인트에 대한 접근, 그리고 Gitea 서비스가 파일을 쓰고 실행할 수 있는 임시 파일 시스템이 포함됩니다. 이러한 요구 사항은 모든 취약한 설치가 정확히 같은 체인으로 악용될 수 없음을 의미하지만, 기본 설정은 실질적인 경로를 제공할 수 있습니다.
Gitea 서비스 계정으로 임의의 명령이 실행되면, 그 영향은 단일 저장소를 훨씬 넘어섭니다. 환경이 어떻게 구성되어 있는지에 따라, 공격자는 개인적인 저장소, 데이터베이스 자격 증명, OAuth 비밀번호, 애플리케이션 설정, 환경 변수, CI/CD 자격 증명, 또는 Gitea 호스트에서 도달할 수 있는 내부 서비스를 얻을 수 있습니다.
소프트웨어 개발 및 배포 워크플로의 일부로 Gitea를 사용하는 조직에게 이 또한 잠재적인 공급망 위험을 초래합니다. 소스코드 관리 플랫폼의 손상은 독점 코드를 유출하고 배포 비밀을 노출할 수 있으며, 저장소를 변경하거나 도난된 자격 증명을 사용하여 CI/CD 및 운영 인프라로 전환할 수 있는 기회를 제공할 수 있습니다.
보안 연구원 Shai Rod, 일명 NightRang3r는 이 취약점을 발견하고 보고했습니다. Gitea는 7월 27일에 1.27.1 버전을 발표했으며, 7월 28일에 공식 보안 권고를 발표했습니다. 이슈는 처음에 확인된 악용 보고가 없었으나, 8월 25일 CISA가 이를 KEV 카탈로그에 추가하면서 변경되었습니다.
공개된 CVE-2026-60004 PoC는 취약점 공개 이후로 사용 가능하여, 기본 공격 기법을 이해하고 재현하는 데 필요한 노력을 크게 줄였습니다. 공개 보안 툴링은 또한 취약한 인스턴스에 대한 탐지 템플릿을 추가하여 공격자가 대규모로 노출된 서버를 식별할 가능성을 높였습니다.
해커 뉴스는 개방된 등록이 활성화된 인터넷에 노출된 Gitea 서버와 관련된 실제 사건을 기록하기도 했습니다. 관리자는 공격자가 HTTPS를 통해 취약한 서비스에 도달하고, 악용에 필요한 조건을 만들고, 상당한 CPU 리소스를 소비하는 드로퍼를 실행했다고 전했습니다.
드로퍼는 특정 라이브러리 관련 환경 변수를 해제하고, 상당한 CPU 리소스를 소비하는 프로세스를 검색하고, 경쟁 프로세스를 종료하고자 시도했으며, 호스트 아키텍처에 맞는 페이로드를 다운로드하고, 이를 실행한 후 다운로드된 파일을 제거했습니다. 관리자는 특정 암호화폐 채굴기, 지갑, 채굴 풀 또는 위협 행위자를 식별할 충분한 증거를 회수하지 못했기 때문에 페이로드는 현재 알려진 암호화폐 침출 가족에 확정적으로 속한다고 보기보다 채굴기 유형으로 설명되어야 합니다.
이 특정 공격이 CISA가 취약점을 KEV에 추가하게 된 원인인지, 또는 기관이 별도의 악용 캠페인을 관찰했는지는 명확하지 않습니다. CISA도, 언급된 두 보고서도 광범위한 활동을 알려진 위협 행위자에게 공개적으로 귀속시키지 않았습니다.
캠페인 전체의 CVE-2026-60004 IOC 집합은 권위적으로 게시되지 않았습니다. 따라서 방어자는 계정 생성이 수상해 보이는 증거, diffpatch API에 대한 예상치 못한 호출, 예상치 못한 Git 후크, Gitea 서비스에 의해 시작된 프로세스, 이례적인 CPU 또는 아웃바운드 네트워크 활동과 같은 행동 증거에 의존해야 합니다.
CVE-2026-60004 완화
자체 호스팅된 Gitea를 운영하는 조직은 즉시 버전 1.27.1 또는 이후 버전으로 업그레이드해야 합니다. Gitea 클라우드 환경은 자동으로 업데이트를 받도록 예약되어 있었으며, 자체 관리 설치의 관리자는 패치된 릴리스를 직접 적용할 책임이 있습니다.
이제 야외에서 악용이 확인되었기 때문에 패치를 다음 정기 유지보수 창까지 지연해서는 안 됩니다. CISA의 KEV 포함은 이 취약점이 즉각적인 운영 위험을 제기한다는 강력한 증거를 제공하며, 미국 연방 시민 기관은 2026년 8월 28일까지 이를 수정해야 합니다.
즉시 패치할 수 없는 조직은 필요하지 않은 경우 공개 등록을 비활성화해야 합니다. 등록을 관리자 제어 모드로 설정하면 인증되지 않은 인터넷 사용자가 간단히 계정 및 저장소를 생성하여 엑스플로잇에 필요한 쓰기 접근 권한을 얻지 못하게 합니다. 이 조치는 노출을 줄이지만 저장소 쓰기 권한을 가진 기존 사용자는 여전히 취약한 기능에 도달할 수 있기 때문에 취약점을 해결하지 않습니다.
관리자는 또한 저장소 생성 및 쓰기 권한을 제한하고, 가능한 경우 Gitea에 대한 외부 접근을 줄이며, 분명한 비즈니스 요건이 없는 경우 인터넷에 직접 개발 인프라를 노출하지 않도록 해야 합니다.
CVE-2026-60004 탐지는 모든 Gitea 설치를 식별하고, 정확한 버전을 확인하며, 서버가 취약한 릴리스를 실행한 동안 공공 등록이 활성화되었는지 여부를 확인하는 것으로 시작해야 합니다. 익명의 방문자가 계정을 등록할 수 있었던 인터넷에 노출된 인스턴스는 가장 높은 조사 우선 순위를 받아야 합니다.
CVE-2026-60004 악용 시도 및 이 후의 활동을 탐지하기 위해, 방어자는 Gitea, API, 운영체제, 네트워크 원격 측정을 검토하여 다음을 찾아야 합니다:
- – /api/v1/repos/{owner}/{repo}/diffpatch에 대한 반복적이거나 예상치 못한 요청
- – 저장소 생성과 패치 작업이 빠르게 뒤따르는 새로 생성된 계정
- – Gitea 서비스 계정에 의해 생성된 셸 또는 생소한 프로세스
- – Gitea 호스트에서 비정상적으로 지속적인 CPU 사용
- – 임시 디렉터리에서의 예상치 못한 다운로드 또는 실행
- – Gitea나 그 하위 프로세스에서 시작된 새로운 아웃바운드 연결
- – 허가되지 않은 저장소 수정
- – 애플리케이션 설정, 자격 증명 또는 비밀번호에 대한 예상치 못한 접근
이러한 행동의 존재가 독립적으로 악용을 증명하지는 않지만, 계정 등록 후 저장소 생성, diffpatch 요청, 새 자식 프로세스가 결합될 경우 즉각적으로 조사해야 합니다.
관리자는 또한 취약한 버전이 노출되어 있는 동안 생성된 계정을 검토해야 합니다. 등록 직후 생성된 저장소, 즉시 API 작업을 수행한 계정, 알려지지 않은 사용자는 서버가 패치되기 전에 발생한 악용 시도를 식별하는 데 도움이 될 수 있습니다.
CVE-2026-60004 완화 프로세스는 손상이 의심될 경우 버전 1.27.1 설치 이상을 넘어야 합니다. 성공적인 악용은 Gitea 운영체제 사용자의 권한으로 코드 실행을 제공하므로, 보안 팀은 영향을 받은 호스트를 잠재적으로 손상된 것으로 간주하고 접근 가능한 비밀 및 연결된 시스템을 조사해야 합니다.
사고 대응자는 임의의 코드 실행이 발생한 증거가 있는 경우, 데이터베이스 자격 증명, OAuth 및 API 토큰, CI/CD 비밀번호, SSH 키, 배포 자격 증명 및 기타 민감한 자료를 Gitea에서 접근 가능한 곳에서 회전시켜야 합니다. 프라이빗 리포지토리는 무단 변경 사항을 검토하고, 연결된 빌드 또는 배포 시스템은 측면 이동을 위한 조사를 받아야 합니다.
CVE-2026-60004는 개발 인프라의 취약점이 소프트웨어 버그에서 활성 침해 경로로 얼마나 빠르게 진화할 수 있는지를 보여줍니다. 공공 악용 정보가 제공되고 확인된 악용이 진행 중인 상황에서, 취약한 자체 호스팅 Gitea 인스턴스를 운영하는 조직은 패치 및 회고적 위협 사냥을 우선해야 합니다.
FAQ
CVE-2026-60004는 무엇이며, 어떻게 작동합니까?
CVE-2026-60004는 Gitea의 diffpatch API에 대한 치명적인 코드 주입 취약점입니다. 쓰기 권한을 가진 공격자는 실행 가능한 Git 후크가 설치되고 실행되어, 임의의 셸 명령이 Gitea 운영체제 사용자로서 실행되도록 악성 패치 콘텐츠를 제출할 수 있습니다. 기본적으로 열린 등록은 외부 공격자가 단순히 계정을 만들어 필요한 저장소 권한을 얻을 수 있게 할 수 있습니다.
CVE-2026-60004는 처음 언제 발견되었나요?
정확한 개인 발견 날짜는 공개적으로 공개되지 않았습니다. Gitea는 보안 연구원 Shai Rod(일명 NightRang3r)에게 이 문제를 보고한 공로를 인정합니다. 수정을 포함한 버전 1.27.1은 2026년 7월 27일에 발표되었고, 보안 권고는 7월 28일에 게시되었습니다. CISA는 8월 25일에 이 취약점을 KEV 카탈로그에 추가함으로써 운영 중인 악용을 확인했습니다.
CVE-2026-60004의 시스템에 대한 영향은 무엇입니까?
성공적인 악용은 Gitea 서비스 계정의 권한으로 임의의 명령을 실행할 수 있도록 합니다. 이는 소스 코드 저장소, 애플리케이션 비밀, 데이터베이스 자격 증명, OAuth 자료, CI/CD 자격 증명 및 손상된 서버에서 접근 가능한 기타 리소스를 노출할 수 있습니다. 공격자는 또한 악성 소프트웨어를 배치하거나, Gitea 호스트를 발판으로 삼아 추가 침입을 시도할 수 있습니다.
CVE-2026-60004가 2026년에 여전히 저에게 영향을 미칠 수 있습니까?
예. 버전 1.17부터 1.27.0까지 실행 중인 모든 자체 호스팅 Gitea 설치는 여전히 취약합니다. 위험은 이제 특히 긴급합니다. CISA는 활성 악용을 확인했으며, 적어도 하나의 공개적으로 설명된 침입은 이 결함을 이용하여 채굴기 유형의 페이로드를 배포한 것으로 보입니다.
CVE-2026-60004로부터 자신을 보호하려면 어떻게 해야 하나요?
즉시 Gitea를 버전 1.27.1 이상으로 업그레이드하십시오. 필요하지 않은 경우 열린 등록을 비활성화하고, 저장소 생성 및 쓰기 접근을 제한하며, 수상한 diffpatch 요청에 대한 과거 API 활동을 검토하십시오. 악용이 의심되는 경우, 호스트에서 악성 Git 후크 및 예상치 못한 프로세스를 조사하고 Gitea 서비스 계정에 접근 가능한 비밀을 회전하십시오.