Aktivno se zloupotrebljava kritična RCE ranjivost u Gitea

CISA je upozorila na aktivnu zloupotrebu kritične ranjivosti CVE-2026-60004 u platformi Gitea. Propust nosi CVSS ocenu 9,8, utiče na sva izdanja od verzije 1.17, a ispravljen je izdanjem Gitea 1.27.1. Napadač koji ima pravo upisa u repozitorijum može izvršavati proizvoljne shell komande pod operativnosistemskim nalogom Gitea servisa.
Gitea je ranjivost opisala kao zloupotrebu diffpatch krajnje tačke: sadržaj koji kontroliše repozitorijum može postaviti i pokrenuti izvršni Git hook. Iako ranjivi API poziv zahteva autentifikaciju i pravo upisa, podrazumevano otvorena registracija menja praktičnu sliku rizika. Spoljni akter može otvoriti nalog, napraviti sopstveni repozitorijum i dobiti potrebnu dozvolu bez korišćenja unapred pribavljenih naloga.
Potvrđena eksploatacija i prijavljeni simptomi
CISA je CVE-2026-60004 unela u katalog Known Exploited Vulnerabilities, ali nije objavila tehničke detalje napada u stvarnim okruženjima niti identitet aktera. Savezne agencije SAD obavezne su da otklone propust do 28. avgusta 2026. godine, uz određivanje prioriteta prema proceni rizika.
Nezavisnu prijavu mogućeg kripto-rudarskog scenarija objavio je programer Andrey, poznat kao @Causelof. Njegova Gitea instanca bila je meta nepoznatog aktera, a provajder HOSTKEY je ograničio procesorske resurse virtuelnog servera nakon što je opterećenje CPU-a duže vreme prelazilo 70% kapaciteta. SSH nije bio izložen internetu; vektor napada bio je HTTPS.
Zašto konfiguracija registracije ima bezbednosni značaj
U prijavljenom okruženju bile su omogućene otvorena registracija, registracija preko OpenID-a i pristup stranicama i API-ju bez obavezne prijave, dok potvrda e-pošte pri registraciji nije bila uključena. Takva kombinacija napadaču olakšava da stekne početno pravo upisa koje je potrebno za zloupotrebu diffpatch API-ja.
Pre preuzimanja sadržaja nalik rudaru, prijavljeni dropper je čistio promenljive LD_PRELOAD i LD_LIBRARY_PATH, tražio procese sa visokim opterećenjem CPU-a, pokušavao da ugasi konkurentske procese i birao payload prema arhitekturi sistema. Zatim ga je preuzimao, upisivao na disk, pokretao i brisao fajl. Nisu potvrđeni rudarski pool, novčanik, porodica rudara niti operater kampanje.
Operativni prioritet za timove
Organizacije koje koriste Gitea treba da utvrde verziju svakog izloženog servera i bez odlaganja pređu na Gitea 1.27.1. Dok se ažuriranje ne završi, otvorenu registraciju treba isključiti tamo gde nije neophodna, uz razmatranje potvrde e-pošte, ograničavanja OpenID registracije i obavezne prijave za pristup servisnim funkcijama.
Koristan dopunski korak je pregled novijih repozitorijuma, Git hook-ova, zahteva prema diffpatch API-ju i odstupanja u korišćenju procesora. Pošto eksploatacija može početi nalogom koji je napadač sam kreirao, poslovni zaključak je da upravljanje registracijom i brza primena bezbednosnih zakrpa moraju biti deo istog kontrolnog postupka.

