Более 8300 серверов Gitea, доступных в интернете, до сих пор не получили обновление, устраняющее критическую уязвимость, которая уже активно используется в атаках с удаленным выполнением кода. Об этом сообщила организация по кибербезопасности Shadowserver.
Суть уязвимости CVE-2026-60004
Уязвимость внедрения кода получила идентификатор CVE-2026-60004 и была обнаружена исследователем безопасности Salesforce Шаем Родом (Shai Rod). Она позволяет аутентифицированным злоумышленникам выполнять произвольные команды shell с привилегиями сервисной учетной записи Gitea, отправляя вредоносные патчи через эндпоинт API diffpatch.
Для успешной эксплуатации требуется доступ на запись к репозиторию, размещенному на уязвимом сервере. Однако в Gitea по умолчанию включена самостоятельная регистрация пользователей, что позволяет неаутентифицированным злоумышленникам зарегистрировать учетную запись, создать новый репозиторий и запустить эксплойт без каких-либо предварительных учетных данных.
Команда безопасности Gitea пояснила: эндпоинт diffpatch можно использовать для установки и выполнения Git-хука из контента, контролируемого репозиторием. Злоумышленник с обычным правом записи в репозиторий способен выполнять произвольные shell-команды от имени пользователя операционной системы, под которым работает Gitea. При включенной по умолчанию открытой регистрации неаутентифицированный посетитель может получить необходимый доступ на запись, просто зарегистрировав учетную запись и создав репозиторий.
Патч уже выпущен, но большинство серверов не обновлены
Разработчики Gitea выпустили версию 1.27.1 еще 27 июля, устранив в ней уязвимость CVE-2026-60004, и рекомендовали пользователям как можно скорее обновить свои серверы.
Несмотря на это, в пятницу Shadowserver предупредила, что почти 8400 серверов Gitea, доступных из интернета, остаются незащищенными и подвержены продолжающимся атакам. По данным организации, «сканирование и отчетность по инстансам Gitea, уязвимым к CVE-2026-60004 (внедрение кода), выявили 8393 уязвимых IP-адреса на 27 августа 2026 года».
CISA обязало федеральные агентства устранить уязвимость
Во вторник Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило уязвимость в каталог активно эксплуатируемых недостатков и обязало федеральные гражданские исполнительные ведомства (FCEB) устранить ее в течение трех дней — до 28 августа, как того требует Директива обязательных операций (BOD) 26-04.
Хотя агентство не предоставило подробностей об атаках, использующих эту уязвимость, решение, вероятно, было принято из-за сообщений об активной эксплуатации в реальных условиях: злоумышленники устанавливают на непропатченные серверы Gitea вредоносное ПО для майнинга криптовалюты.
«Этот тип уязвимости является распространенным вектором атак для злоумышленников и создает серьезные риски для федерального сегмента», — предупредило CISA.
Не первая уязвимость в Gitea в этом году
В июле злоумышленники также использовали другую критическую уязвимость — CVE-2026-20896 — в официальном Docker-образе Gitea. Эта проблема обхода аутентификации затрагивала инстансы Gitea с включенными заголовками аутентификации через обратный проксирующий сервер.
Gitea — это самостоятельно размещаемая альтернатива облачным платформам для хостинга кода и DevOps, таким как GitHub, GitLab и Bitbucket. Платформа насчитывает более 400 000 установок и почти 1500 разработчиков, участвующих в ее развитии.