CISA предупредило об активной эксплуатации RCE в Gitea

CISA предупредило об активной эксплуатации критической уязвимости CVE-2026-60004 в Gitea с оценкой CVSS 9,8. Ошибка затрагивает все версии платформы начиная с 1.17 и исправлена в релизе Gitea 1.27.1; в одном из описанных случаев атака привела к запуску загрузчика, похожего на криптомайнер.
Как работает уязвимость
CVE-2026-60004 позволяет выполнить произвольные команды оболочки от имени системного пользователя Gitea. Для атаки нужны аутентификация и право записи в репозиторий, однако стандартно доступная регистрация пользователей существенно снижает этот порог.
Согласно уведомлению Gitea, злоумышленник может использовать endpoint diffpatch, чтобы установить и выполнить Git-хук из содержимого, контролируемого в репозитории. При открытой регистрации внешний посетитель способен создать учётную запись, завести собственный репозиторий и получить требуемое право записи без заранее скомпрометированных учётных данных.
Об уязвимости сообщил исследователь Shai Rod, известный как NightRang3r. CISA включило CVE-2026-60004 в каталог Known Exploited Vulnerabilities, но не раскрыло ни технических деталей атак в реальной среде, ни сведений об их организаторах.
Сообщение о нагрузке на сервер
Разработчик Андрей, публикующийся под именем @Causelof, описал атаку на свой экземпляр Gitea. Хостинг-провайдер HOSTKEY уведомил его, что виртуальный сервер длительное время использовал более 70% процессорной мощности, после чего временно ограничил доступные VPS ресурсы.
В конфигурации сервиса были включены открытая регистрация, регистрация через OpenID и доступ к страницам и API без обязательного входа. При этом SSH-интерфейс Gitea не был доступен извне: вектор атаки проходил через HTTPS.
Что делал загрузчик
Перед запуском следующего этапа скрипт очищал переменные окружения LD_PRELOAD и LD_LIBRARY_PATH, искал процессы с высокой нагрузкой на CPU и пытался завершить конкурирующие процессы. Затем он определял архитектуру системы, загружал и запускал полезную нагрузку, а после выполнения удалял файл с диска.
Содержимое следующего этапа не анализировали, поэтому нет подтверждённых данных о пуле, кошельке, семействе майнера или операторе атаки. Однако рост загрузки процессора согласуется с использованием уязвимых серверов Gitea для криптоджекинга.
Что проверить администраторам
Организациям следует обновить Gitea до версии 1.27.1, пересмотреть необходимость открытой регистрации и проверить журналы обращений к API diffpatch. Отдельного внимания требуют неизвестные Git-хуки, неожиданные процессы, устойчиво высокая загрузка CPU и скачивание исполняемых файлов. Такой набор мер помогает сократить доступную поверхность атаки и быстрее заметить признаки компрометации.

