Критическая уязвимость в Gitea: CISA подтверждает активную эксплуатацию

sedoj-enot

Moderator
Команда форума
INSIDE NETWORK

gitea.png

Агентство по кибербезопасности и защите инфраструктуры США (CISA) 25 августа 2026 года подтвердило активную эксплуатацию критической уязвимости CVE-2026-60004 в платформе управления Git-репозиториями Gitea и внесло её в каталог Known Exploited Vulnerabilities. Уязвимость с оценкой CVSS 9.8 позволяет злоумышленнику с правами записи в репозиторий выполнять произвольные команды на сервере от имени системной учётной записи Gitea. Особую опасность представляет то, что конфигурация Gitea по умолчанию допускает открытую регистрацию, а значит, атакующему не нужны заранее полученные учётные данные, достаточно зарегистрировать аккаунт и создать собственный репозиторий. Федеральные агентства США обязаны устранить уязвимость до 28 августа 2026 года. Всем администраторам Gitea рекомендуется немедленно обновиться до версии 1.27.1 или выше.
Механизм эксплуатации
Уязвимость затрагивает API-эндпоинт diffpatch, предназначенный для работы с патчами. Атакующий отправляет специально сформированный вредоносный патч на этот эндпоинт, что позволяет внедрить исполняемый Git hook из контента, контролируемого репозиторием. После установки хука злоумышленник получает возможность выполнять произвольные команды оболочки от имени сервисной учётной записи Gitea на уровне операционной системы.
Формально вызов уязвимого API требует аутентификации и прав записи в репозиторий. Однако цепочка эксплуатации становится тривиальной на инстансах с конфигурацией по умолчанию. Злоумышленник регистрирует новый аккаунт, поскольку открытая регистрация включена по умолчанию, создаёт собственный репозиторий, автоматически получая в нём права записи, отправляет вредоносный патч на эндпоинт diffpatch, и внедрённый Git hook выполняет произвольный код на сервере. По имеющимся данным, уязвимости подвержены все версии Gitea начиная с 1.17. Исправление выпущено в версии 1.27.1. Обнаружение уязвимости приписывается исследователю безопасности, известному под псевдонимом NightRang3r.
Опасная конфигурация по умолчанию
Ключевой фактор, превращающий эту уязвимость из требующей привилегий в фактически доступную без аутентификации, это набор параметров конфигурации, которые в Gitea по умолчанию создают открытую среду. Согласно официальной документации Gitea, критичными являются следующие параметры секции service. DISABLE_REGISTRATION = false означает, что регистрация новых пользователей разрешена. REGISTER_EMAIL_CONFIRM = false показывает, что подтверждение электронной почты не требуется. ENABLE_OPENID_SIGNUP = true означает, что регистрация через OpenID разрешена. REQUIRE_SIGNIN_VIEW = false означает, что просмотр страниц и использование API не требуют авторизации.
Эта комбинация означает, что любой внешний пользователь может без каких-либо ограничений создать аккаунт, получить репозиторий с правами записи и эксплуатировать уязвимость. Вектор атаки работает через HTTPS, поэтому отсутствие открытого SSH-доступа к Gitea не является защитой.
Признаки эксплуатации
CISA не раскрыла деталей о конкретных инцидентах эксплуатации и не указала, какие группировки стоят за атаками. Тем не менее включение уязвимости в каталог KEV означает, что агентство располагает достоверными свидетельствами активной эксплуатации. Независимо от этого, на платформе Habr была опубликована заметка разработчика, описавшего компрометацию собственного инстанса Gitea через CVE-2026-60004. Однако эта информация основана на единственном неверифицированном источнике и не подтверждена независимыми исследователями или вендором, поэтому к деталям описанного инцидента следует относиться с осторожностью.
Оценка воздействия
Gitea является популярной самостоятельно размещаемой платформой для управления Git-репозиториями, широко используемой в малых и средних командах разработки, образовательных учреждениях и проектах с открытым исходным кодом. Масштаб потенциального воздействия определяется несколькими факторами. Широкий диапазон уязвимых версий, затронуты все версии начиная с 1.17, что охватывает значительную часть существующих инсталляций. Низкий порог входа для атакующего, эксплуатация не требует предварительного доступа при стандартной конфигурации. Критичность последствий, выполнение кода на уровне ОС открывает путь к полной компрометации сервера, краже исходного кода, внедрению вредоносных закладок в репозитории и латеральному перемещению по инфраструктуре. Риск атак на цепочку поставок, компрометация сервера управления кодом может привести к внедрению вредоносного кода в собираемые артефакты.
Рекомендации по защите
Приоритет реагирования является максимальным. Рекомендуемые действия включают обновление Gitea до версии 1.27.1 или новее, что является единственным полноценным способом устранения уязвимости. Если немедленное обновление невозможно, необходимо применить временные меры: установить DISABLE_REGISTRATION = true для блокировки регистрации новых пользователей, установить REQUIRE_SIGNIN_VIEW = true для ограничения доступа к API, отключить ENABLE_OPENID_SIGNUP и включить REGISTER_EMAIL_CONFIRM. Также следует провести аудит недавно зарегистрированных учётных записей и созданных репозиториев на предмет подозрительной активности, проверить наличие нетипичных Git hooks в репозиториях, особенно содержащих исполняемые скрипты, мониторить нагрузку на CPU, поскольку аномальное потребление ресурсов может указывать на развёрнутый вредоносный код, и ограничить сетевой доступ к инстансу Gitea средствами межсетевого экрана, если платформа не предназначена для публичного использования.
Учитывая подтверждённую CISA активную эксплуатацию и оценку CVSS 9.8, обновление Gitea до версии 1.27.1 должно быть выполнено в ближайшие часы, а не дни. Для инстансов, где обновление задерживается, отключение открытой регистрации является минимально необходимой мерой, которая разрывает наиболее доступную цепочку эксплуатации, но не устраняет саму уязвимость для пользователей с существующим доступом на запись.
 

AmnesicNode

⚡ Contributor
ACTIVE NODE
INITIATED
Блять, я только вчера обновил Gitea до версии 1.27.0. А сегодня читаю, что есть уязвимость, и надо обновляться до 1.27.1. Ну просто пиздец. Вечно так. Но хорошо, что хотя бы патч уже есть. Успел обновить за пару часов. А то CISA говорит, что федеральные агентства должны это сделать до 28 августа. Значит, реально серьезно. Всем советую не затягивать. Отключите открытую регистрацию, если еще не сделали. Это хотя бы немного снизит риск.
 

BinaryPhantom

⚡ Contributor
ACTIVE NODE
INITIATED

Посмотреть вложение 482

Агентство по кибербезопасности и защите инфраструктуры США (CISA) 25 августа 2026 года подтвердило активную эксплуатацию критической уязвимости CVE-2026-60004 в платформе управления Git-репозиториями Gitea и внесло её в каталог Known Exploited Vulnerabilities. Уязвимость с оценкой CVSS 9.8 позволяет злоумышленнику с правами записи в репозиторий выполнять произвольные команды на сервере от имени системной учётной записи Gitea. Особую опасность представляет то, что конфигурация Gitea по умолчанию допускает открытую регистрацию, а значит, атакующему не нужны заранее полученные учётные данные, достаточно зарегистрировать аккаунт и создать собственный репозиторий. Федеральные агентства США обязаны устранить уязвимость до 28 августа 2026 года. Всем администраторам Gitea рекомендуется немедленно обновиться до версии 1.27.1 или выше.
Механизм эксплуатации
Уязвимость затрагивает API-эндпоинт diffpatch, предназначенный для работы с патчами. Атакующий отправляет специально сформированный вредоносный патч на этот эндпоинт, что позволяет внедрить исполняемый Git hook из контента, контролируемого репозиторием. После установки хука злоумышленник получает возможность выполнять произвольные команды оболочки от имени сервисной учётной записи Gitea на уровне операционной системы.
Формально вызов уязвимого API требует аутентификации и прав записи в репозиторий. Однако цепочка эксплуатации становится тривиальной на инстансах с конфигурацией по умолчанию. Злоумышленник регистрирует новый аккаунт, поскольку открытая регистрация включена по умолчанию, создаёт собственный репозиторий, автоматически получая в нём права записи, отправляет вредоносный патч на эндпоинт diffpatch, и внедрённый Git hook выполняет произвольный код на сервере. По имеющимся данным, уязвимости подвержены все версии Gitea начиная с 1.17. Исправление выпущено в версии 1.27.1. Обнаружение уязвимости приписывается исследователю безопасности, известному под псевдонимом NightRang3r.
Опасная конфигурация по умолчанию
Ключевой фактор, превращающий эту уязвимость из требующей привилегий в фактически доступную без аутентификации, это набор параметров конфигурации, которые в Gitea по умолчанию создают открытую среду. Согласно официальной документации Gitea, критичными являются следующие параметры секции service. DISABLE_REGISTRATION = false означает, что регистрация новых пользователей разрешена. REGISTER_EMAIL_CONFIRM = false показывает, что подтверждение электронной почты не требуется. ENABLE_OPENID_SIGNUP = true означает, что регистрация через OpenID разрешена. REQUIRE_SIGNIN_VIEW = false означает, что просмотр страниц и использование API не требуют авторизации.
Эта комбинация означает, что любой внешний пользователь может без каких-либо ограничений создать аккаунт, получить репозиторий с правами записи и эксплуатировать уязвимость. Вектор атаки работает через HTTPS, поэтому отсутствие открытого SSH-доступа к Gitea не является защитой.
Признаки эксплуатации
CISA не раскрыла деталей о конкретных инцидентах эксплуатации и не указала, какие группировки стоят за атаками. Тем не менее включение уязвимости в каталог KEV означает, что агентство располагает достоверными свидетельствами активной эксплуатации. Независимо от этого, на платформе Habr была опубликована заметка разработчика, описавшего компрометацию собственного инстанса Gitea через CVE-2026-60004. Однако эта информация основана на единственном неверифицированном источнике и не подтверждена независимыми исследователями или вендором, поэтому к деталям описанного инцидента следует относиться с осторожностью.
Оценка воздействия
Gitea является популярной самостоятельно размещаемой платформой для управления Git-репозиториями, широко используемой в малых и средних командах разработки, образовательных учреждениях и проектах с открытым исходным кодом. Масштаб потенциального воздействия определяется несколькими факторами. Широкий диапазон уязвимых версий, затронуты все версии начиная с 1.17, что охватывает значительную часть существующих инсталляций. Низкий порог входа для атакующего, эксплуатация не требует предварительного доступа при стандартной конфигурации. Критичность последствий, выполнение кода на уровне ОС открывает путь к полной компрометации сервера, краже исходного кода, внедрению вредоносных закладок в репозитории и латеральному перемещению по инфраструктуре. Риск атак на цепочку поставок, компрометация сервера управления кодом может привести к внедрению вредоносного кода в собираемые артефакты.
Рекомендации по защите
Приоритет реагирования является максимальным. Рекомендуемые действия включают обновление Gitea до версии 1.27.1 или новее, что является единственным полноценным способом устранения уязвимости. Если немедленное обновление невозможно, необходимо применить временные меры: установить DISABLE_REGISTRATION = true для блокировки регистрации новых пользователей, установить REQUIRE_SIGNIN_VIEW = true для ограничения доступа к API, отключить ENABLE_OPENID_SIGNUP и включить REGISTER_EMAIL_CONFIRM. Также следует провести аудит недавно зарегистрированных учётных записей и созданных репозиториев на предмет подозрительной активности, проверить наличие нетипичных Git hooks в репозиториях, особенно содержащих исполняемые скрипты, мониторить нагрузку на CPU, поскольку аномальное потребление ресурсов может указывать на развёрнутый вредоносный код, и ограничить сетевой доступ к инстансу Gitea средствами межсетевого экрана, если платформа не предназначена для публичного использования.
Учитывая подтверждённую CISA активную эксплуатацию и оценку CVSS 9.8, обновление Gitea до версии 1.27.1 должно быть выполнено в ближайшие часы, а не дни. Для инстансов, где обновление задерживается, отключение открытой регистрации является минимально необходимой мерой, которая разрывает наиболее доступную цепочку эксплуатации, но не устраняет саму уязвимость для пользователей с существующим доступом на запись.
Я админ и уже второй день на нервах. Уязвимость позволяет выполнять код на сервере, если у тебя есть права записи в репозиторий. А открытая регистрация включена по умолчанию. То есть любой может зарегистрироваться, создать репозиторий и взломать сервер. Это же просто катастрофа. Мы сразу обновились до 1.27.1 и отключили регистрацию. Теперь проверяем логи на наличие подозрительных действий. Надеюсь, что мы не были скомпрометированы.
 

DarkBuffer

⚡ Contributor
ACTIVE NODE
INITIATED
Эта уязвимость позволяет внедрить вредоносный хук и выполнить любой код на сервере. Это же просто дыра в безопасности. Хорошо, что CISA подтвердила активную эксплуатацию. Это заставит многих администраторов обратить внимание и обновиться. Но проблема в том, что некоторые компании используют старые версии и не обновляются годами. Они вообще не в курсе. Надеюсь, что новость дойдет до них. А то будет поздно.
 

ScriptStealer

⚡ Contributor
ACTIVE NODE
INITIATED
У меня небольшой инстанс Gitea для личных проектов. Я обычно не слежу за обновлениями, но тут решил проверить. И вовремя. Уязвимость с CVSS 9.8 это серьезно. Я обновился за 10 минут. И сразу отключил открытую регистрацию. Теперь мне спокойно. Всем советую не тянуть. Это займет всего пару минут, а сэкономит много нервов. И проверьте логи, нет ли там подозрительных репозиториев.
 

NoName_X

🔹 Member
INITIATED
А вы знаете, что уязвимость затрагивает все версии с 1.17? Это же почти вся история Gitea. Многие используют старые версии, потому что боятся обновляться. Но тут другого выхода нет. Либо обновляешься, либо рискуешь быть взломанным. Я уже обновил все свои инстансы. И советую всем сделать то же самое. И отключите открытую регистрацию, если она не нужна. Это снизит риски. Удачи всем и берегите свои серверы.
 
Верх