CISA 25 августа 2026 года подтвердила активную эксплуатацию критической уязвимости CVE-2026-60004 в платформе управления Git-репозиториями Gitea и внесла её в каталог Known Exploited Vulnerabilities (KEV). Уязвимость с оценкой CVSS 9.8 позволяет злоумышленнику с правами записи в репозиторий выполнять произвольные команды на сервере от имени системной учётной записи Gitea. Особую опасность представляет то, что конфигурация Gitea по умолчанию допускает открытую регистрацию, а значит, атакующему не нужны заранее полученные учётные данные — достаточно зарегистрировать аккаунт и создать собственный репозиторий. Федеральные агентства США обязаны устранить уязвимость до 28 августа 2026 года. Всем администраторам Gitea рекомендуется немедленно обновиться до версии 1.27.1 или выше.
Механизм эксплуатации
Уязвимость затрагивает API-эндпоинт diffpatch, предназначенный для работы с патчами. Атакующий отправляет специально сформированный вредоносный патч на этот эндпоинт, что позволяет внедрить исполняемый Git hook из контента, контролируемого репозиторием. После установки хука злоумышленник получает возможность выполнять произвольные команды оболочки от имени сервисной учётной записи Gitea на уровне операционной системы.
Формально вызов уязвимого API требует аутентификации и прав записи в репозиторий. Однако цепочка эксплуатации становится тривиальной на инстансах с конфигурацией по умолчанию:
- Злоумышленник регистрирует новый аккаунт (открытая регистрация включена по умолчанию)
- Создаёт собственный репозиторий, автоматически получая в нём права записи
- Отправляет вредоносный патч на эндпоинт diffpatch
- Внедрённый Git hook выполняет произвольный код на сервере
По имеющимся данным, уязвимости подвержены все версии Gitea начиная с 1.17. Исправление выпущено в версии 1.27.1. Обнаружение уязвимости приписывается исследователю безопасности, известному под псевдонимом NightRang3r.
Опасная конфигурация по умолчанию
Ключевой фактор, превращающий эту уязвимость из требующей привилегий в фактически доступную без аутентификации, — набор параметров конфигурации, которые в Gitea по умолчанию создают открытую среду. Согласно официальной документации Gitea, критичными являются следующие параметры секции [service]:
DISABLE_REGISTRATION = false— регистрация новых пользователей разрешенаREGISTER_EMAIL_CONFIRM = false— подтверждение электронной почты не требуетсяENABLE_OPENID_SIGNUP = true— регистрация через OpenID разрешенаREQUIRE_SIGNIN_VIEW = false— просмотр страниц и использование API не требуют авторизации
Эта комбинация означает, что любой внешний пользователь может без каких-либо ограничений создать аккаунт, получить репозиторий с правами записи и эксплуатировать уязвимость. Вектор атаки работает через HTTPS, поэтому отсутствие открытого SSH-доступа к Gitea не является защитой.
Признаки эксплуатации
CISA не раскрыла деталей о конкретных инцидентах эксплуатации и не указала, какие группировки стоят за атаками. Тем не менее включение уязвимости в каталог KEV означает, что агентство располагает достоверными свидетельствами активной эксплуатации.
Независимо от этого, на платформе Habr была опубликована заметка разработчика, описавшего компрометацию собственного инстанса Gitea через CVE-2026-60004. Однако эта информация основана на единственном неверифицированном источнике и не подтверждена независимыми исследователями или вендором, поэтому к деталям описанного инцидента следует относиться с осторожностью.
Оценка воздействия
Gitea — популярная самостоятельно размещаемая платформа для управления Git-репозиториями, широко используемая в малых и средних командах разработки, образовательных учреждениях и проектах с открытым исходным кодом. Масштаб потенциального воздействия определяется несколькими факторами:
- Широкий диапазон уязвимых версий — затронуты все версии начиная с 1.17, что охватывает значительную часть существующих инсталляций
- Низкий порог входа для атакующего — эксплуатация не требует предварительного доступа при стандартной конфигурации
- Критичность последствий — выполнение кода на уровне ОС открывает путь к полной компрометации сервера, краже исходного кода, внедрению вредоносных закладок в репозитории и латеральному перемещению по инфраструктуре
- Риск атак на цепочку поставок — компрометация сервера управления кодом может привести к внедрению вредоносного кода в собираемые артефакты
Рекомендации по защите
Приоритет реагирования — максимальный. Рекомендуемые действия:
- Обновите Gitea до версии 1.27.1 или новее. Это единственный полноценный способ устранения уязвимости.
- Если немедленное обновление невозможно, примените следующие временные меры:
- Установите
DISABLE_REGISTRATION = trueдля блокировки регистрации новых пользователей - Установите
REQUIRE_SIGNIN_VIEW = trueдля ограничения доступа к API - Отключите
ENABLE_OPENID_SIGNUP - Включите
REGISTER_EMAIL_CONFIRM
- Установите
- Проведите аудит недавно зарегистрированных учётных записей и созданных репозиториев на предмет подозрительной активности.
- Проверьте наличие нетипичных Git hooks в репозиториях, особенно содержащих исполняемые скрипты.
- Мониторьте нагрузку на CPU — аномальное потребление ресурсов может указывать на развёрнутый вредоносный код.
- Ограничьте сетевой доступ к инстансу Gitea средствами межсетевого экрана, если платформа не предназначена для публичного использования.
Учитывая подтверждённую CISA активную эксплуатацию и оценку CVSS 9.8, обновление Gitea до версии 1.27.1 должно быть выполнено в ближайшие часы, а не дни. Для инстансов, где обновление задерживается, отключение открытой регистрации — минимально необходимая мера, которая разрывает наиболее доступную цепочку эксплуатации, но не устраняет саму уязвимость для пользователей с существующим доступом на запись.