Кибератаки с вредоносным кодом на серверы Gitea ставят под угрозу безопасность программных проектов.




Администраторам следует оперативно обновить свои экземпляры Gitea до последней версии. Американское агентство по кибербезопасности CISA выпустило предупреждение(открывается в новом окне) , согласно которому критическая уязвимость в свободном программном обеспечении для управления исходным кодом активно эксплуатируется злоумышленниками. С ее помощью атакующие могут потенциально выполнять вредоносные shell-команды на базовой системе.

Упомянутая уязвимость зарегистрирована как CVE-2026-60004. Согласно соответствующему Github-Advisory(открывается в новом окне) , она имеет показатель CVSS 9,8, что соответствует критической степени серьезности. Атака осуществляется через конечную точку API под названием "diffpatch", которая позволяет внедрить вредоносный Git-hook.

Для эксплуатации CVE-2026-60004 злоумышленнику требуется доступ на запись к любому репозиторию. Однако во многих случаях получить его несложно. Как описывают исследователи безопасности из Runzero в своем блоге(открывается в новом окне) , Gitea по умолчанию имеет открытую регистрацию. Злоумышленники могут создать собственную учетную запись и сами создать репозиторий с доступом на запись.

Возможно выполнение команд

Если атака успешна, согласно описанию уязвимости, на операционной системе соответствующего сервера Gitea можно выполнять произвольные shell-команды от имени пользователя ОС Gitea. В зависимости от прав этого пользователя, впоследствии, например, становится возможным перехватывать учетные данные и конфигурационные данные или манипулировать результатами сборки программных проектов, размещенных на атакованном экземпляре.

Уязвимыми считаются все версии Gitea вплоть до 1.17 и 1.27.0 включительно. Начиная с 27 июля(открывается в новом окне) доступна исправленная версия Gitea 1.27.1. Учитывая уже ведущиеся атаки, администраторам следует оперативно установить ее — или лучше сразу более новую версию 1.27.2(открывается в новом окне) от 14 августа, которая закрывает еще несколько уязвимостей безопасности.

CISA включила CVE-2026-60004 в свой каталог KEV(открывается в новом окне) (Known Exploited Vulnerabilities) 25 августа. Однако масштабы атак на данный момент неизвестны.

Мы открываем наше новое сообщество для новых участников! Хотите общаться с другими IT-экспертами на конструктивные и уважительные темы? Присоединяйтесь и регистрируйтесь!