Критическую RCE-уязвимость в Gitea уже эксплуатируют для криптоджекинга

· Безопасность
CISA предупредила об активных атаках на CVE-2026-60004 в Gitea. Уязвимость с рейтингом 9.8 позволяет выполнять произвольные команды, а первые жертвы обнаружили на своих серверах майнер-подобную нагрузку.

cover.svg

Американское агентство CISA сообщило об активной эксплуатации критической уязвимости в системе управления Git-репозиториями Gitea. Речь идёт о CVE-2026-60004 (CVSS 9.8) — ошибке удалённого выполнения кода, позволяющей злоумышленнику с обычными правами на запись в репозиторий выполнять произвольные shell-команды от имени системного пользователя Gitea.

В чём суть проблемы

Согласно бюллетеню самого проекта, эндпоинт diffpatch можно заставить установить и запустить Git-хук из содержимого, контролируемого репозиторием. Ключевой нюанс в том, что при включённой по умолчанию открытой регистрации даже неаутентифицированный посетитель способен получить нужные права: достаточно завести аккаунт, создать репозиторий — и требуемый доступ на запись оказывается в руках атакующего.

Уязвимость обнаружил и передал разработчикам исследователь Шай Род (NightRang3r). Проблема затрагивает все версии Gitea начиная с 1.17 и устранена в 1.27.1. CISA внесла её в каталог известных эксплуатируемых уязвимостей (KEV), обязав федеральные агентства США установить обновление до 28 августа 2026 года.

Как выглядела реальная атака

Деталей эксплуатации CISA не раскрыла, однако разработчик Андрей (@Causelof) описал инцидент в статье на Habr. Его экземпляр Gitea атаковал неизвестный злоумышленник, развернувший майнер-подобный дроппер. О заражении стало известно после письма от хостинг-провайдера HOSTKEY: виртуальный сервер продолжительное время грузил процессор более чем на 70%, что нарушало условия обслуживания, и провайдер временно ограничил доступные ресурсы VPS.

Виновником оказалась конфигурация с открытой регистрацией: отключённое подтверждение по email, разрешённая регистрация через OpenID и отсутствие требования авторизации для просмотра. При этом SSH наружу не торчал — атака шла через HTTPS. «Открытая регистрация здесь важна именно из-за связи с уязвимостью», — отмечает автор: новый пользователь регистрируется, создаёт собственный репозиторий и получает в нём нужные права.

Перед запуском полезной нагрузки скрипт-дроппер очищал переменные LD_PRELOAD и LD_LIBRARY_PATH, искал процессы с высокой нагрузкой на CPU и пытался убить конкурентов, после чего скачивал payload под нужную архитектуру, запускал его и удалял файл с диска. Что именно за нагрузка запускалась, установить не удалось — Андрей признаёт, что не анализировал её и не располагает данными о майнинг-пуле, кошельке или операторе. Но всплеск загрузки процессора укладывается в картину кампании по криптоджекингу против уязвимых серверов Gitea.

Неясно, связано ли внесение уязвимости в каталог KEV именно с этим случаем или CISA располагает и другими свидетельствами атак. Владельцам самостоятельно развёрнутых экземпляров Gitea стоит как можно быстрее обновиться до 1.27.1 и пересмотреть настройки открытой регистрации.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.