Агентство по кибербезопасности и защите инфраструктуры США (CISA) 25 августа 2026 года подтвердило активную эксплуатацию критической уязвимости CVE-2026-60004 в платформе управления Git-репозиториями Gitea и внесло её в каталог Known Exploited Vulnerabilities. Уязвимость с оценкой CVSS 9.8 позволяет злоумышленнику с правами записи в репозиторий выполнять произвольные команды на сервере от имени системной учётной записи Gitea. Особую опасность представляет то, что конфигурация Gitea по умолчанию допускает открытую регистрацию, а значит, атакующему не нужны заранее полученные учётные данные, достаточно зарегистрировать аккаунт и создать собственный репозиторий. Федеральные агентства США обязаны устранить уязвимость до 28 августа 2026 года. Всем администраторам Gitea рекомендуется немедленно обновиться до версии 1.27.1 или выше.Механизм эксплуатации
Уязвимость затрагивает API-эндпоинт diffpatch, предназначенный для работы с патчами. Атакующий отправляет специально сформированный вредоносный патч на этот эндпоинт, что позволяет внедрить исполняемый Git hook из контента, контролируемого репозиторием. После установки хука злоумышленник получает возможность выполнять произвольные команды оболочки от имени сервисной учётной записи Gitea на уровне операционной системы.
Формально вызов уязвимого API требует аутентификации и прав записи в репозиторий. Однако цепочка эксплуатации становится тривиальной на инстансах с конфигурацией по умолчанию. Злоумышленник регистрирует новый аккаунт, поскольку открытая регистрация включена по умолчанию, создаёт собственный репозиторий, автоматически получая в нём права записи, отправляет вредоносный патч на эндпоинт diffpatch, и внедрённый Git hook выполняет произвольный код на сервере. По имеющимся данным, уязвимости подвержены все версии Gitea начиная с 1.17. Исправление выпущено в версии 1.27.1. Обнаружение уязвимости приписывается исследователю безопасности, известному под псевдонимом NightRang3r.
Опасная конфигурация по умолчанию
Ключевой фактор, превращающий эту уязвимость из требующей привилегий в фактически доступную без аутентификации, это набор параметров конфигурации, которые в Gitea по умолчанию создают открытую среду. Согласно официальной документации Gitea, критичными являются следующие параметры секции service. DISABLE_REGISTRATION = false означает, что регистрация новых пользователей разрешена. REGISTER_EMAIL_CONFIRM = false показывает, что подтверждение электронной почты не требуется. ENABLE_OPENID_SIGNUP = true означает, что регистрация через OpenID разрешена. REQUIRE_SIGNIN_VIEW = false означает, что просмотр страниц и использование API не требуют авторизации.
Эта комбинация означает, что любой внешний пользователь может без каких-либо ограничений создать аккаунт, получить репозиторий с правами записи и эксплуатировать уязвимость. Вектор атаки работает через HTTPS, поэтому отсутствие открытого SSH-доступа к Gitea не является защитой.
Признаки эксплуатации
CISA не раскрыла деталей о конкретных инцидентах эксплуатации и не указала, какие группировки стоят за атаками. Тем не менее включение уязвимости в каталог KEV означает, что агентство располагает достоверными свидетельствами активной эксплуатации. Независимо от этого, на платформе Habr была опубликована заметка разработчика, описавшего компрометацию собственного инстанса Gitea через CVE-2026-60004. Однако эта информация основана на единственном неверифицированном источнике и не подтверждена независимыми исследователями или вендором, поэтому к деталям описанного инцидента следует относиться с осторожностью.
Оценка воздействия
Gitea является популярной самостоятельно размещаемой платформой для управления Git-репозиториями, широко используемой в малых и средних командах разработки, образовательных учреждениях и проектах с открытым исходным кодом. Масштаб потенциального воздействия определяется несколькими факторами. Широкий диапазон уязвимых версий, затронуты все версии начиная с 1.17, что охватывает значительную часть существующих инсталляций. Низкий порог входа для атакующего, эксплуатация не требует предварительного доступа при стандартной конфигурации. Критичность последствий, выполнение кода на уровне ОС открывает путь к полной компрометации сервера, краже исходного кода, внедрению вредоносных закладок в репозитории и латеральному перемещению по инфраструктуре. Риск атак на цепочку поставок, компрометация сервера управления кодом может привести к внедрению вредоносного кода в собираемые артефакты.
Рекомендации по защите
Приоритет реагирования является максимальным. Рекомендуемые действия включают обновление Gitea до версии 1.27.1 или новее, что является единственным полноценным способом устранения уязвимости. Если немедленное обновление невозможно, необходимо применить временные меры: установить DISABLE_REGISTRATION = true для блокировки регистрации новых пользователей, установить REQUIRE_SIGNIN_VIEW = true для ограничения доступа к API, отключить ENABLE_OPENID_SIGNUP и включить REGISTER_EMAIL_CONFIRM. Также следует провести аудит недавно зарегистрированных учётных записей и созданных репозиториев на предмет подозрительной активности, проверить наличие нетипичных Git hooks в репозиториях, особенно содержащих исполняемые скрипты, мониторить нагрузку на CPU, поскольку аномальное потребление ресурсов может указывать на развёрнутый вредоносный код, и ограничить сетевой доступ к инстансу Gitea средствами межсетевого экрана, если платформа не предназначена для публичного использования.
Учитывая подтверждённую CISA активную эксплуатацию и оценку CVSS 9.8, обновление Gitea до версии 1.27.1 должно быть выполнено в ближайшие часы, а не дни. Для инстансов, где обновление задерживается, отключение открытой регистрации является минимально необходимой мерой, которая разрывает наиболее доступную цепочку эксплуатации, но не устраняет саму уязвимость для пользователей с существующим доступом на запись.