VMTech
Обсудить проект

CISA предупредило об активной эксплуатации RCE в Gitea

CISA предупредило об активной эксплуатации RCE в Gitea

CISA предупредило об активной эксплуатации критической уязвимости CVE-2026-60004 в Gitea с оценкой CVSS 9,8. Ошибка затрагивает все версии платформы начиная с 1.17 и исправлена в релизе Gitea 1.27.1; в одном из описанных случаев атака привела к запуску загрузчика, похожего на криптомайнер.

Как работает уязвимость

CVE-2026-60004 позволяет выполнить произвольные команды оболочки от имени системного пользователя Gitea. Для атаки нужны аутентификация и право записи в репозиторий, однако стандартно доступная регистрация пользователей существенно снижает этот порог.

Согласно уведомлению Gitea, злоумышленник может использовать endpoint diffpatch, чтобы установить и выполнить Git-хук из содержимого, контролируемого в репозитории. При открытой регистрации внешний посетитель способен создать учётную запись, завести собственный репозиторий и получить требуемое право записи без заранее скомпрометированных учётных данных.

Об уязвимости сообщил исследователь Shai Rod, известный как NightRang3r. CISA включило CVE-2026-60004 в каталог Known Exploited Vulnerabilities, но не раскрыло ни технических деталей атак в реальной среде, ни сведений об их организаторах.

Сообщение о нагрузке на сервер

Разработчик Андрей, публикующийся под именем @Causelof, описал атаку на свой экземпляр Gitea. Хостинг-провайдер HOSTKEY уведомил его, что виртуальный сервер длительное время использовал более 70% процессорной мощности, после чего временно ограничил доступные VPS ресурсы.

В конфигурации сервиса были включены открытая регистрация, регистрация через OpenID и доступ к страницам и API без обязательного входа. При этом SSH-интерфейс Gitea не был доступен извне: вектор атаки проходил через HTTPS.

Что делал загрузчик

Перед запуском следующего этапа скрипт очищал переменные окружения LD_PRELOAD и LD_LIBRARY_PATH, искал процессы с высокой нагрузкой на CPU и пытался завершить конкурирующие процессы. Затем он определял архитектуру системы, загружал и запускал полезную нагрузку, а после выполнения удалял файл с диска.

Содержимое следующего этапа не анализировали, поэтому нет подтверждённых данных о пуле, кошельке, семействе майнера или операторе атаки. Однако рост загрузки процессора согласуется с использованием уязвимых серверов Gitea для криптоджекинга.

Что проверить администраторам

Организациям следует обновить Gitea до версии 1.27.1, пересмотреть необходимость открытой регистрации и проверить журналы обращений к API diffpatch. Отдельного внимания требуют неизвестные Git-хуки, неожиданные процессы, устойчиво высокая загрузка CPU и скачивание исполняемых файлов. Такой набор мер помогает сократить доступную поверхность атаки и быстрее заметить признаки компрометации.

#cybersecurity#gitea#vulnerability#cryptojacking
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 26.08.2026
Instagram

CISA предупредило об активной эксплуатации RCE в Gitea

Открыть публикацию в Instagram ↗