Giteaの重要なリモートコード実行の脆弱性が、パッチが利用可能になってから1か月足らずで開示からアクティブな攻撃に移行しました。CVE-2026-60004として追跡され、CVSSスケールで9.8と評価されたこの欠陥は、通常のリポジトリの書き込みアクセスを持つ攻撃者が実行可能なGitフックを設置し、Giteaサービスアカウントの権限で任意のシェルコマンドを実行できるようにします。
2026年8月25日、米国サイバーセキュリティ&インフラストラクチャセキュリティ庁(CISA)は、既知の攻撃された脆弱性(KEV)カタログにGiteaの脆弱性を追加し、攻撃が野放しになっていることを確認しました。連邦民間機関は2026年8月28日までに影響を受けたインストールを修正するよう指示されています。
この問題は特に危険性が高まります。Giteaはデフォルトでオープン登録を有効にしているためです。エクスプロイトには技術的に認証済みアカウントとリポジトリ書き込み権限が必要ですが、外部の攻撃者がアカウントを作成し、リポジトリを開設し、以前に盗まれた資格情報を持たずにこれらの権限を得ることが可能かもしれません。
脆弱なサーバーに対する公開された攻撃の1つは、仮想通貨マイニングの挙動を示すドロッパーの展開につながりました。この事件は、野放し状態でアクティブにエクスプロイトされている重大なGitea RCEが、インターネットに対面したセルフホステッド開発インフラストラクチャに対する緊急の修正優先事項として扱われるべき理由を強調しています。
CVE-2026-60004の分析
この脆弱性はCWE-94、コード生成の不適切な制御として分類され、Giteaのdiffpatch機能にあります。影響を受けるAPIエンドポイントは、一時的なGitリポジトリ内でユーザー提供のパッチを適用します。脆弱な条件下では、攻撃者はこのプロセスを操作して、リポジトリ制御されたコンテンツを通常のリポジトリファイルの代わりに実行可能なGitフックにすることができます。
CVE-2026-60004の重要な詳細は、パッチを処理するために使用されるGiteaの一時リポジトリの作成方法に焦点を当てています。脆弱なリリースは、リポジトリディレクトリ自体がGitの内部データディレクトリとして機能するベアGitクローンを使用していました。Gitのパッチ処理の挙動と組み合わさることで、特別に構築されたリポジトリコンテンツがフックディレクトリに到達し、実行可能になる可能性があります。
書き込みアクセスを持つ攻撃者は、diffpatch APIに悪意のあるパッチコンテンツを送信できます。矛盾するパッチ条件を引き起こすことで、Gitの三方向処理は、攻撃者が制御する実行可能ファイルをポストインデックスチェンジフックとして具現化させることができます。続いてGitがリポジトリの操作中にそのフックを実行し、Giteaを実行しているオペレーティングシステムのアカウントとしてコマンドが実行されます。
CVE-2026-60004は、Gitea 1.17およびそれ以降のバージョン1.27.1未満のリリースに影響を与えます。2026年7月27日にリリースされたGitea 1.27.1は、影響を受ける一時クローンをベアリポジトリからノンベアリポジトリに変更することで問題を修正し、攻撃者が制御したパスが同様に実行可能なGitフックとして解釈されるのを防ぎます。
成功するエクスプロイトにはリポジトリの書き込みアクセスが必要です。しかし、Giteaのデフォルトインストール設定はその前提条件を著しく弱めます:登録は通常有効になっており、ユーザーは必ずしも管理者承認やメール認証を必要とせず、新しく登録されたユーザーはリポジトリを作成できます。変更されていないインターネット対面のインストールを標的とする攻撃者は、単に新しいアカウントを作成することで必要な権限を満たすことができるかもしれません。
技術研究で特定された追加のエクスプロイト条件には、関連する三方向フォールバック動作をサポートするサーバー側のGitバージョン、diffpatchエンドポイントへのアクセス、Giteaサービスがファイルを書き込み実行できる一時ファイルシステムがあります。これらの要件は、すべての脆弱なインストールが正確に同じチェーン経由でエクスプロイト可能であるわけではないことを意味しますが、デフォルト設定は実用的な経路を提供することができます。
Giteaサービスアカウントの下で任意のコマンドが実行されると、その影響は単一のリポジトリをはるかに超えます。環境がどのように構成されているかによって、攻撃者はプライベートリポジトリ、データベース資格情報、OAuthシークレット、アプリケーション構成、環境変数、CI/CD資格情報、パッケージリポジトリ、あるいはGiteaホストから到達可能な内部サービスにアクセス可能になるかもしれません。
ソフトウェア開発および展開のワークフローの一環としてGiteaを使用する組織にとって、これもまた潜在的なサプライチェーンリスクを生み出します。ソースコード管理プラットフォームの妥協は、独自のコードと展開シークレットを露出させる可能性があり、リポジトリの変更や盗まれた資格情報を利用してCI/CDおよび生産インフラに移行する機会を提供するかもしれません。
セキュリティ研究者のShai Rod、別名NightRang3rがこの脆弱性を発見して報告しました。Giteaは7月27日にバージョン1.27.1をリリースし、7月28日に正式なセキュリティアドバイザリを発表しました。当初、この問題には確認されたエクスプロイト報告はありませんでしたが、8月25日にCISAがKEVカタログに追加したことで状況が変わりました。
脆弱性の開示以来、CVE-2026-60004の公開PoCが利用可能で、基礎的な攻撃手法を理解し再現するために必要な努力が大幅に削減されました。公開されているセキュリティツールも、脆弱なインスタンスの検出テンプレートを追加しており、攻撃者がスケールで露出したサーバーを特定できる可能性が高まっています。
Hacker Newsも、オープン登録が有効になっているインターネットに接続されたGiteaサーバーに関わる実世界の事件を文書化しました。管理者によれば、攻撃者はHTTPSを介して脆弱なサービスに到達し、エクスプロイトに必要な条件を作り、かなりのCPUリソースを消費するドロッパーを実行しました。
ドロッパーは特定のライブラリ関連の環境変数をクリアし、かなりのCPUリソースを消費するプロセスを検索し、競合プロセスを終了しようとし、ホストアーキテクチャに一致するペイロードをダウンロードして実行し、その後ダウンロードしたファイルを削除しました。管理者は、特定の仮想通貨マイナー、ウォレット、マイニングプール、または脅威アクターを特定する十分な証拠を回収しなかったため、ペイロードは現在既リスクとしてではなく、暗号化ジャッキングファミリーに確実に帰属されているとは言えません。
この特定の攻撃がCISAに脆弱性をKEVに追加させたのか、またはエージェンシーが別個の攻撃キャンペーンを観察しているのかは明らかではありません。CISAも引用された2つの報告も、より広範な活動を既知の脅威アクターに公然と帰属していません。
キャンペーン全体にわたるCVE-2026-60004の権威あるIOCセットは公開されていません。したがって、防御者は、新しいアカウントの作成、不正なdiffpatch APIへの呼び出し、予期しないGitフック、Giteaサービスによって開始されたプロセス、異常なCPUまたはアウトバウンドネットワーク活動といった行動上の証拠に依存する必要があります。
CVE-2026-60004の緩和策
セルフホステッドGiteaを運用している組織は、直ちにバージョン1.27.1以降にアップグレードするべきです。Giteaクラウド環境は自動的に更新を受け取る予定であり、自己管理されたインストールの管理者は自分でパッチ済みリリースを適用する責任があります。
エクスプロイトが現在確認されているため、次の定期メンテナンスウィンドウまでパッチ適用を遅らせるべきではありません。CISAのKEVへの追加は、この脆弱性が即時の運用リスクを提示する強力な証拠を提供しており、米国の連邦民間機関は2026年8月28日までに修正することが求められています。
すぐにパッチを適用できない組織は、必要ない場所で公開登録を無効にすべきです。登録を管理者制御モードに設定すると、認証されていないインターネットユーザーが単にアカウントとリポジトリを作成して、エクスプロイトに必要な書き込みアクセスを得ることを防ぎます。この措置は露出を減らしますが、既存のリポジトリ書き込み権限を持つユーザーは依然として脆弱な機能に到達できるため、脆弱性を修正しません。
管理者はさらにリポジトリの作成および書き込み権限を制限し、可能な場合にはGiteaへの外部アクセスを減らし、明確なビジネス要件がない限り開発インフラストラクチャをインターネットに直接公開しないようにするべきです。
CVE-2026-60004の検出は、すべてのGiteaインストールを特定し、正確なバージョンを調べ、サーバーが影響を受けるリリースを実行している間に公開登録が有効になっていたかどうかを確認することから始めるべきです。匿名訪問者がアカウントを登録できる状態にあったインターネットに面したインスタンスは最高の調査優先度を受けるに値します。
CVE-2026-60004のエクスプロイトの試みと侵害後の活動を検出するために、防御者はGitea、API、オペレーティングシステム、およびネットワークのテレメトリを確認すべきです:
- – /api/v1/repos/{owner}/{repo}/diffpatchへの繰り返しまたは予期しないリクエスト
- – リポジトリの作成およびパッチ操作が迅速に行われた新たに作成されたアカウント
- – Giteaサービスアカウントによって生成されたシェルまたは見慣れないプロセス
- – Giteaホスト上の異常な持続的なCPU利用
- – 一時ディレクトリからの予期しないダウンロードまたは実行
- – Giteaまたはその子プロセスから発生する新しいアウトバウンド接続
- – 無許可のリポジトリ変更
- – アプリケーション構成、資格情報、またはシークレットへの予期しないアクセス
これらの動作の存在は、独立してエクスプロイトを証明するものではありませんが、新アカウント登録の後にリポジトリ作成、diffpatch要求、および新しい子プロセスが続くなどの組み合わせは緊急に調査すべきです。
管理者はまた、脆弱なバージョンが露出していた間に作成されたアカウントを確認するべきです。登録直後に作成されたリポジトリや、直後にAPI操作を行ったアカウントが、サーバーがパッチされる前に発生したエクスプロイト試行を特定するのに役立つかもしれません。
CVE-2026-60004の緩和プロセスは、妥協が疑われる場合、バージョン1.27.1のインストールを超えて進む必要があります。成功したエクスプロイトがGiteaオペレーティングシステムユーザーの権限でコード実行を提供するため、セキュリティチームは影響を受けたホストを潜在的に妥協したものとして扱い、アクセス可能なシークレットや接続されたシステムを調査するべきです。
インシデントレスポンダーは、データベースクレデンシャル、OAuthおよびAPIトークン、CI/CDシークレット、SSHキー、展開クレデンシャル、および任意のコード実行が発生した証拠がある場合にGiteaにアクセスできる他の機密情報を回転させるべきです。プライベートリポジトリも無許可の変更のためにレビューされるべきであり、接続されたビルドまたは展開システムは横移動のために調査されるべきです。
CVE-2026-60004は、開発インフラストラクチャの脆弱性がソフトウェアのバグからアクティブな妥協経路に急速に進化する方法を示しています。公開されたエクスプロイト情報が利用可能で、確認されたエクスプロイトが進行中であるため、脆弱なセルフホステッドGiteaインスタンスを運用している組織は、パッチ適用と遡及的な脅威ハンティングの両方を優先すべきです。
FAQ
CVE-2026-60004とは何で、どのように機能するのか?
CVE-2026-60004は、Giteaのdiffpatch APIにおける重大なコードインジェクションの脆弱性です。リポジトリの書き込みアクセスを持つ攻撃者は、実行可能なGitフックがインストールされ実行されるパッチコンテンツを送信することができ、Giteaオペレーティングシステムユーザーとして任意のシェルコマンドを実行できるようになります。デフォルトのオープン登録により、外部の攻撃者が単にアカウントを作成することで必要なリポジトリ権限を取得することができます。
CVE-2026-60004はいつ最初に発見されたのか?
正確なプライベート発見の日付は公に公開されていません。Giteaはセキュリティ研究者のShai Rod、別名ナイトランジャーをこの問題の報告者としてクレジットしています。修正を含むバージョン1.27.1は2026年7月27日にリリースされ、セキュリティアドバイザリは7月28日に発表されました。CISAは8月25日にこの欠陥をKEVカタログに追加して、アクティブなエクスプロイトを確認しました。
CVE-2026-60004がシステムに与える影響は?
成功したエクスプロイトにより、Giteaサービスアカウントの権限で任意のコマンドが実行されます。これにより、ソースコードリポジトリ、アプリケーションシークレット、データベース資格情報、OAuth材料、CI/CD資格情報、および侵害されたサーバーからアクセス可能な他のリソースが露出する可能性があります。攻撃者はまた、マルウェアを展開したり、Giteaホストをさらに侵入するための足がかりとして利用することも可能です。
CVE-2026-60004は2026年にも私に影響を与える可能性があるか?
はい。バージョン1.17から1.27.0までのいずれかのセルフホステッドGiteaインストールは依然として脆弱です。リスクは現在特に緊急です。なぜなら、CISAがアクティブなエクスプロイトを確認しており、少なくとも1件の公に説明された侵入が、その脆弱性を利用してマイナー状のペイロードを展開したように見えるからです。
CVE-2026-60004からどのように自分を守ることができるのか?
Giteaを直ちにバージョン1.27.1以降にアップグレードしてください。もし必要がなければオープン登録を無効にし、リポジトリ作成および書き込みアクセスを制限し、過去のAPI活動を怪しいdiffpatch要求についてレビューしてください。エクスプロイトが疑われる場合、ホストを悪意のあるGitフックおよび予期しないプロセスを探して調査し、Giteaサービスアカウントにアクセス可能なシークレットを回転させてください。