Присоединяйся к обсуждению

Больше материалов, обсуждений и эксклюзивного контента — на нашем форуме.

Более 8300 серверов Gitea уязвимы для атак с удаленным выполнением кода

Более 8300 серверов Gitea, доступных в интернете, до сих пор не получили обновление, устраняющее критическую уязвимость, которая уже активно используется в атаках с удаленным выполнением кода. Об этом сообщила организация по кибербезопасности Shadowserver.

Суть уязвимости CVE-2026-60004

Уязвимость внедрения кода получила идентификатор CVE-2026-60004 и была обнаружена исследователем безопасности Salesforce Шаем Родом (Shai Rod). Она позволяет аутентифицированным злоумышленникам выполнять произвольные команды shell с привилегиями сервисной учетной записи Gitea, отправляя вредоносные патчи через эндпоинт API diffpatch.

Для успешной эксплуатации требуется доступ на запись к репозиторию, размещенному на уязвимом сервере. Однако в Gitea по умолчанию включена самостоятельная регистрация пользователей, что позволяет неаутентифицированным злоумышленникам зарегистрировать учетную запись, создать новый репозиторий и запустить эксплойт без каких-либо предварительных учетных данных.

Команда безопасности Gitea пояснила: эндпоинт diffpatch можно использовать для установки и выполнения Git-хука из контента, контролируемого репозиторием. Злоумышленник с обычным правом записи в репозиторий способен выполнять произвольные shell-команды от имени пользователя операционной системы, под которым работает Gitea. При включенной по умолчанию открытой регистрации неаутентифицированный посетитель может получить необходимый доступ на запись, просто зарегистрировав учетную запись и создав репозиторий.

Патч уже выпущен, но большинство серверов не обновлены

Разработчики Gitea выпустили версию 1.27.1 еще 27 июля, устранив в ней уязвимость CVE-2026-60004, и рекомендовали пользователям как можно скорее обновить свои серверы.

Несмотря на это, в пятницу Shadowserver предупредила, что почти 8400 серверов Gitea, доступных из интернета, остаются незащищенными и подвержены продолжающимся атакам. По данным организации, «сканирование и отчетность по инстансам Gitea, уязвимым к CVE-2026-60004 (внедрение кода), выявили 8393 уязвимых IP-адреса на 27 августа 2026 года».

CISA обязало федеральные агентства устранить уязвимость

Во вторник Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило уязвимость в каталог активно эксплуатируемых недостатков и обязало федеральные гражданские исполнительные ведомства (FCEB) устранить ее в течение трех дней — до 28 августа, как того требует Директива обязательных операций (BOD) 26-04.

Хотя агентство не предоставило подробностей об атаках, использующих эту уязвимость, решение, вероятно, было принято из-за сообщений об активной эксплуатации в реальных условиях: злоумышленники устанавливают на непропатченные серверы Gitea вредоносное ПО для майнинга криптовалюты.

«Этот тип уязвимости является распространенным вектором атак для злоумышленников и создает серьезные риски для федерального сегмента», — предупредило CISA.

Не первая уязвимость в Gitea в этом году

В июле злоумышленники также использовали другую критическую уязвимость — CVE-2026-20896 — в официальном Docker-образе Gitea. Эта проблема обхода аутентификации затрагивала инстансы Gitea с включенными заголовками аутентификации через обратный проксирующий сервер.

Gitea — это самостоятельно размещаемая альтернатива облачным платформам для хостинга кода и DevOps, таким как GitHub, GitLab и Bitbucket. Платформа насчитывает более 400 000 установок и почти 1500 разработчиков, участвующих в ее развитии.