Критична вразливість виконання коду віддалено в Gitea перейшла від розкриття до активного експлуатації менш ніж через місяць після випуску патчу. Відстежується як CVE-2026-60004 і оцінюється в 9,8 за шкалою CVSS, недолік дозволяє зловмиснику з звичайним доступом до запису в репозиторій впровадити виконуваний Git-хук і виконати довільні shell-команди з привілеями облікового запису служби Gitea.
25 серпня 2026 року Агентство з кібербезпеки та безпеки інфраструктури США (CISA) додало експлуатовану вразливість Gitea до свого каталогу відомих експлуатованих вразливостей (KEV), підтверджуючи, що атаки відбуваються в дикій природі. Федеральні цивільні агенції були проінструктовані усунути уразливість до 28 серпня 2026 року.
Проблема стає надзвичайно небезпечною, тому що Gitea за замовчуванням дозволяє відкрити реєстрацію. Хоча експлуатація технічно вимагає аутентифікованого облікового запису з дозволами на запис в репозиторій, зовнішній зловмисник може створити обліковий запис, створити репозиторій і отримати ці привілеї без жодних раніше вкрадених облікових даних.
Одна з публічно повідомлених атак на вразливий сервер призвела до розгортання дропа з поведінкою майнінгу криптовалют. Цей інцидент підсилює, чому критична Gitea RCE, активно експлуатована в дикій природі, повинна розглядатися як терміновий пріоритет ремедіації для інтернет-орієнтованої самостійно хостованої інфраструктури розробки.
Аналіз CVE-2026-60004
Вразливість класифікується як CWE-94, неналежний контроль генерації коду, і знаходиться у функціональності Gitea diffpatch. Уражений API-ендоінт застосовує заплатки, надані користувачем, всередині тимчасового Git-репозиторію. За вразливих умов зловмисник може маніпулювати цим процесом так, що контрольований репозиторієм контент стане виконуваним Git-хуком, а не звичайним файлом репозиторію.
Важливі деталі для CVE-2026-60004 зосереджені на тому, як Gitea створювала тимчасовий репозиторій для обробки заплаток. Уразливі випуски використовували порожній клон Git, де сам каталог репозиторію діє як внутрішній каталог даних Git. У поєднанні з поведінкою обробки заплаток Git, спеціально сконструйований контент репозиторію міг досягти каталогу хуків і стати виконуваним.
Зловмисник з доступом на запис може відправити зловмисний контент заплати до API diffpatch. Викликаючи конфліктну ситуацію з заплатою, трисмугова обробка Git може призвести до того, що підконтрольний зловмиснику виконуваний файл буде матеріалізовано як хук зміни індексу. Git потім виконує цей хук під час операцій з репозиторієм, що призводить до виконання команд від імені облікового запису операційної системи, що запускає Gitea.
CVE-2026-60004 впливає на Gitea 1.17 та випуски пізніше до версії 1.27.1. Gitea 1.27.1, випущена 27 липня 2026 року, виправляє проблему, замінюючи уражений тимчасовий клон з порожнього репозиторію на непорожній репозиторій, запобігаючи інтерпретації шляхів, контрольованих зловмисником, як виконуваних Git-хуків.
Успішна експлуатація вимагає дозволу на запис до репозиторію. Однак, за замовчуванням налаштування установки Gitea значно послаблюють цю передумову: реєстрація зазвичай увімкнена, користувачам не обов’язково потрібне схвалення адміністратора або підтвердження електронною поштою, а нові зареєстровані користувачі можуть створювати репозиторії. Зловмисник, націлений на незмінене інтернет-направлене встановлення, може, таким чином, виконати необхідні дозволи, просто створивши новий обліковий запис.
Додаткові умови експлуатації, виявлені в технічних дослідженнях, включають серверну версію Git, що підтримує відповідну тристоронню резервну поведінку, доступ до кінцевої точки diffpatch і тимчасову файлову систему, де служба Gitea може записувати та виконувати файли. Ці вимоги означають, що не усі вразливі інсталяції будуть експлуатовані однаковим чином, але налаштування за замовчуванням можуть надати практичний шлях.
Як тільки довільні команди виконуються під обліковим записом служби Gitea, вплив виходить далеко за межі одного репозиторію. Залежно від конфігурації середовища, зловмисник може отримати доступ до приватних репозиторіїв, облікових даних бази даних, OAuth секретів, конфігурації додатків, змінних середовища, облікових даних CI/CD, реєстрів пакетів або внутрішніх служб, доступних з хоста Gitea.
Для організацій, що використовують Gitea як частину робочих процесів розробки й розгортання ПЗ, це також створює потенційний ризик для ланцюга постачання. Компрометація платформи управління вихідним кодом може викрити власницький код і секрети розгортання, а також може надати можливості змінити репозиторії або використовувати вкрадені облікові дані для переміщення в CI/CD та виробничу інфраструктуру.
Дослідник безпеки Шай Род, також відомий як NightRang3r, виявив і повідомив про вразливість. Gitea випустила версію 1.27.1 27 липня, а офіційну безпекову рекомендацію – 28 липня. Проблема спочатку не мала підтверджених повідомлень про експлуатацію, але це змінилося, коли CISA додала її до каталогу KEV 25 серпня.
Публічна PoC для CVE-2026-60004 доступна з моменту розкриття вразливості, значно зменшуючи зусилля, необхідні для розуміння і відтворення основної техніки атаки. Публічні інструменти безпеки також додали шаблони виявлення для вразливих випадків, збільшуючи ймовірність того, що зловмисники зможуть ідентифікувати експоновані сервери в масштабах.
The Hacker News також задокументувала реальний інцидент з інтернет-направленим сервером Gitea з увімкненою відкритою реєстрацією. За словами адміністратора, зловмисник досяг вразливої служби через HTTPS, створив необхідні умови для експлуатації і виконав дропер, який споживав значні ресурси процесора.
Дропер видалив певні бібліотекні змінні середовища, шукав процеси, що споживали значні ресурси процесора, намагався завершити конкуруючі процеси, завантажував корисне навантаження, що відповідало архітектурі хоста, виконував його, а потім видалив завантажений файл. Адміністратор не відновив достатньо доказів, щоб ідентифікувати конкретного майнера криптовалюти, гаманець, майнінг пул або зловмисного актора, тому зараз варто описувати корисне навантаження як майнер-подібне, а не як належне до відомої сім’ї криптоджекінгу.
Залишається неясним, чи ця конкретна атака змусила CISA додати вразливість до KEV, чи агентство спостерігало окремі кампанії з експлуатації. Ні CISA, ні дві цитовані у звітах не вказали публічно ширшу активність відомому зловмисному акторові.
Не опубліковано авторитетного набору всіх IOCs для CVE-2026-60004 у масштабах кампанії. Захисники тому повинні покладатися на поведінкові докази, такі як підозрілі створення облікових записів, незвичні виклики до API diffpatch, неочікувані Git-хуки, процеси, запущені обліковим записом служби Gitea та аномальну CPU або вихідну активність у мережі.
Мероприятия CVE-2026-60004
Організації, що використовують самостійно хостований Gitea, повинні негайно оновитися до версії 1.27.1 або новішої. Середовища Gitea Cloud були заплановані для автоматичного отримання оновлення, у той час як адміністратори самокерованих установок відповідають за застосування виправленого випуску самі.
Оскільки експлуатація тепер підтверджена в дикій природі, патч не слід відкладати до наступного планового вікна обслуговування. Включення CISA до KEV надає переконливі докази того, що вразливість представляє негайний операційний ризик, з федеральними цивільними агентствами США, які зобов’язані усунути його до 28 серпня 2026 року.
Організації, що не можуть негайно встановити патч, повинні відключити публічну реєстрацію, де це не потрібно. Налаштування реєстрації в режим, керований адміністратором, запобігає тому, щоб неаутентифікований інтернет-користувач просто створив обліковий запис та репозиторій для отримання доступу, необхідного для експлуатації. Цей захід зменшує експозицію, але не усуває вразливість, оскільки чинні користувачі з дозволами на запис у репозиторій все ще можуть отримати доступ до вразливої функціональності.
Адміністратори також повинні обмежити створення і доступ до репозиторіїв, зменшити зовнішній доступ до Gitea, де це можливо, та уникати прямого викриття інфраструктури розробки в інтернет, якщо немає чіткої бізнес-вимоги.
Виявлення CVE-2026-60004 повинно починатися з ідентифікації всіх установок Gitea, перевірки їхніх точних версій та визначення, чи було увімкнене публічне реєстрація, коли сервер працював з уразливим випуском. Інтернет-орієнтовані випадки, що дозволяли анонімним відвідувачам реєструвати облікові записи, заслуговують найвищого пріоритету в розслідуванні.
Щоб виявити спроби експлуатації CVE-2026-60004 і активність після компрометації, захисники повинні перевірити телеметрику Gitea, API, операційної системи та мережі на наявність:
- – Повторюваних або неочікуваних запитів до /api/v1/repos/{owner}/{repo}/diffpatch
- – Новостворених облікових записів, за якими швидко слідує створення репозиторіїв та операції з заплаткою
- – Шеллів або незнайомих процесів, запущених обліковим записом служби Gitea
- – Незвичайного сталого використання CPU на хостах Gitea
- – Неочікуваного завантаження або виконання з тимчасових директорій
- – Нових вихідних з’єднань, ініційованих Gitea або її дочірніми процесами
- – Неавторизованих модифікацій репозиторіїв
- – Непередбаченого доступу до конфігурацій додатків, облікових даних або секретів
Наявність цих поведінок не є самостійним доказом експлуатації, але комбінації, такі як реєстрація нових облікових записів, за якими слідує створення репозиторіїв, запити diffpatch і нові дочірні процеси, слід терміново розслідувати.
Адміністратори також повинні переглянути облікові записи, створені під час експонування вразливої версії. Невідомі користувачі, репозиторії, створені незабаром після реєстрації, та облікові записи, що негайно виконали API-операції, можуть допомогти ідентифікувати спроби експлуатації, які мали місце до виправлення сервера.
Процес пом’якшення впливу CVE-2026-60004 повинен вийти за рамки установки версії 1.27.1, якщо підозрюється компрометація. Оскільки успішна експлуатація забезпечує виконання коду з привілеями операційного системного користувача Gitea, команди з безпеки повинні розглядати уражений хост як потенційно скомпрометований та розслідувати доступні секрети й підключені системи.
Реагуючі на інциденти повинні змінити облікові дані бази даних, токени OAuth й API, секрети CI/CD, ключі SSH, облікові дані розгортання та інші чутливі матеріали, доступні для Gitea, де є докази довільного виконання коду. Приватні репозиторії також повинні бути переглянуті на наявність неавторизованих змін, а підключені системи складання або розгортання повинні бути перевірені для латерального переміщення.
CVE-2026-60004 демонструє, як вразливість в інфраструктурі розробки може швидко розвинутися з програмної помилки в активний шлях компрометації. З публічною інформацією про експлуатацію, що доступна, і підтвердженою експлуатацією, організації, що використовують вразливі самостійно хостовані екземпляри Gitea, повинні пріоритетизувати як встановлення патчів, так і ретроспективне виявлення загроз.
Зв’язатися з відділом продажів
FAQ
Що таке CVE-2026-60004 і як це працює?
CVE-2026-60004 – це критична вразливість ін’єкції коду в API Gitea diffpatch. Зловмисник з доступом на запис до репозиторію може відправити зловмисний контент заплати, що призводить до встановлення й запуску виконуваного Git-хука, дозволяючи виконання довільних shell-команд від імені операційного системного користувача Gitea. Відкрита реєстрація за замовчуванням може дозволити зовнішньому зловмиснику отримати необхідні дозволи на репозиторій, просто створивши обліковий запис.
Коли вперше було виявлено CVE-2026-60004?
Точна дата приватного виявлення публічно не розголошена. Gitea приписывает обнаружение проблемы исследователю безопасности Шай Роду, известному также как NightRang3r. Версия 1.27.1 с исправлением была выпущена 27 июля 2026 года, а рекомендация по безопасности была опубликована 28 июля. CISA подтвердила активную эксплуатацию, добавив уязвимость в каталог KEV 25 августа.
Який вплив CVE-2026-60004 на системи?
Успішна експлуатація дозволяє виконувати довільні команди з привілеями облікового запису служби Gitea. Це може викрити репозиторії вихідного коду, секрети додатків, облікові дані бази даних, матеріали OAuth, облікові дані CI/CD та інші ресурси, доступні від скомпрометованого сервера. Зловмисники можуть також розгорнути шкідливе ПЗ або використовувати хост Gitea як точку опори для подальшого вторгнення.
Чи може CVE-2026-60004 все ще вплинути на мене у 2026 році?
Так. Будь-яке самостійно хостоване встановлення Gitea, що працює на версіях 1.17 до 1.27.0, залишається вразливим. Ризик тепер особливо нагальний, оскільки CISA підтвердила активну експлуатацію, і принаймні одне публічно описане вторгнення, здається, використовувало цю вразливість для розгортання майнер-подібного корисного навантаження.
Як я можу захистити себе від CVE-2026-60004?
Оновіть Gitea до версії 1.27.1 або новішої негайно. Вимкніть відкриту реєстрацію, якщо це не вимагається, обмежте створення і доступ до репозиторіїв, та перегляньте історичну активність API для підозрілих запитів diffpatch. Якщо підозрюється експлуатація, обстежуйте хост на наявність зловмисних Git-хуків і неочікуваних процесів, та змініть секрети, доступні для облікового запису служби Gitea.