Gitea-sårbarhet med CVSS 9,8 utnyttes aktivt i angrep
Oppdater Gitea til 1.27.1 nå, ettersom CVE-2026-60004 gir kjøring av vilkårlige kommandoer og utnyttes aktivt.
Den amerikanske sikkerhetsmyndigheten CISA har lagt CVE-2026-60004 inn i katalogen over kjente utnyttede sårbarheter, med frist 28. august 2026 for føderale etater. Hullet har CVSS-score 9,8 og rammer alle Gitea-versjoner fra 1.17. Rettelsen kom i versjon 1.27.1.
Angrepet går mot diffpatch-endepunktet. En bruker med vanlig skrivetilgang til et repositorium kan sende en ondsinnet patch som planter en kjørbar Git-hook, og deretter kjøre skallkommandoer som Gitea-tjenestens systembruker.
«Gitea inneholder en sårbarhet for kodeinjeksjon som lar en angriper med skrivetilgang til et repositorium sende en ondsinnet patch til diffpatch-endepunktet, plante en kjørbar Git-hook og kjøre skallkommandoer som Gitea-tjenestekontoen.» — CISA
Alvoret for selvhostede instanser ligger i standardoppsettet. Gitea tillater åpen registrering som standard, og da kan en utenforstående opprette en konto, lage sitt eget repositorium og skaffe seg akkurat den skrivetilgangen angrepet krever. Sårbarheten forutsetter autentisering, men autentiseringen er selvbetjent. Gitea skriver selv i varselet at en uautentisert besøkende kan få nødvendig tilgang når åpen registrering står på. Sikkerhetsforskeren Shai rod, kjent som NightRang3r, får æren for å ha funnet og rapportert feilen.
Et konkret angrep er dokumentert. En utvikler som skriver under navnet Andrey publiserte en analyse på den russiske bloggplattformen Habr etter at hans egen Gitea-instans ble rammet. Første varsel kom fra hostingleverandøren HOSTKEY, som meldte at den virtuelle serveren hadde brukt over 70 prosent av prosessorkapasiteten over lengre tid, og derfor begrenset CPU-ressursene.
«At åpen registrering er slått på her er avgjørende nettopp på grunn av koblingen til sårbarheten. En ny bruker kunne registrere seg, opprette sitt eget repositorium og få de nødvendige skrivetillatelsene i det.» — Andrey, utvikler, i analysen på Habr
Instansen hadde SSH stengt utad, og angrepet kom over HTTPS. Dropper-skriptet nullstilte LD_PRELOAD og LD_LIBRARY_PATH, lette etter prosesser med høyt CPU-forbruk, forsøkte å drepe konkurrenter, hentet nyttelast tilpasset arkitekturen, kjørte den og slettet filen etterpå. Utvikleren analyserte ikke nyttelasten og oppgir at hverken mining-pool, lommebok eller aktør er bekreftet. CISA har ikke offentliggjort hvordan sårbarheten ellers er utnyttet.
Hva bør du gjøre?
- Oppdater til Gitea 1.27.1. Alt fra 1.17 og oppover er rammet, så en relativt fersk installasjon er ingen beskyttelse i seg selv.
- Slå av åpen registrering med DISABLE_REGISTRATION = true, eller krev e-postbekreftelse. Se samtidig over ENABLE_OPENID_SIGNUP og REQUIRE_SIGNIN_VIEW.
- Gå gjennom kontoer og repositorier du ikke kjenner igjen, og let etter uventede filer i hooks-katalogen. Vedvarende høy CPU-bruk er det tydeligste sporet etter nyttelasten som er observert.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.