Критическая уязвимость CVE-2026-60004 в платформе Gitea (CVSS 9.8), о которой мы уже писали, стала вектором масштабной кампании кибершпионажа. По данным отчёта Acronis Threat Research Unit (TRU), группировка, отслеживаемая как Red Heron, в считанные дни после публикации эксплойта превратила его в автоматизированный инструмент атаки и, как сообщается, скомпрометировала 13 организаций в шести странах — Канаде, Аргентине, Тайване, США, Катаре и Шри-Ланке. Всем администраторам Gitea-инстансов версий от 1.17 до 1.27.0 включительно необходимо немедленно обновиться до версии 1.27.1 или выше.
Техническая суть уязвимости
Согласно официальному advisory Gitea, уязвимость CVE-2026-60004 (CWE-94) связана с эндпоинтом diffpatch: атакующий с правами на запись в репозиторий может через специально подготовленный патч установить и выполнить вредоносный Git-хук, получив возможность запускать произвольные команды от имени системного пользователя Gitea.
Важный нюанс, который часто упускают при описании этой уязвимости: она не является безусловно предаутентификационной. Для эксплуатации требуется доступ на запись в репозиторий. Однако поскольку в Gitea по умолчанию включена открытая регистрация, атакующий может самостоятельно создать аккаунт и репозиторий, фактически обходя это ограничение без необходимости красть чьи-либо учётные данные. Помимо этого, согласно advisory, эксплуатация требует наличия Git версии 2.32 или новее, включённого маршрута diffpatch и записываемой/исполняемой временной файловой системы.
Уязвимость затрагивает все версии Gitea начиная с 1.17 и до 1.27.1 (исключительно). Патч был выпущен 27 июля 2026 года. В конце августа CISA добавила CVE-2026-60004 в каталог известных эксплуатируемых уязвимостей (KEV) с дедлайном для федеральных ведомств 28 августа 2026 года. Тем не менее, по данным Shadowserver Foundation, на момент сканирования оставалось более 8 300 уязвимых IP-адресов, преимущественно в Китае, Германии и США.
Кампания Red Heron: хронология и масштаб
Согласно отчёту Acronis TRU, группировка Red Heron начала вооружать публично доступный эксплойт для CVE-2026-60004 с 29 июля 2026 года — всего через два дня после выхода патча. Публичный PoC-код был переработан в автоматизированный Python-фреймворк (exp_enhanced.py), способный регистрировать аккаунты, эксплуатировать уязвимые серверы, похищать репозитории и удалять следы.
По данным того же отчёта, Red Heron просканировала 1 386 инстансов Gitea в семи странах и вела отдельный реестр из 477 систем на Тайване. Как сообщается, подтверждённые компрометации затронули организации в секторах обороны, энергетики, аэрокосмической отрасли, телекоммуникаций, государственного управления и исследований.
Среди задокументированных в отчёте инцидентов:
- Проникновение в тайваньскую среду, где атакующие продвинулись от уязвимого Gitea-сервера до корневого доступа к трёхузловому кластеру Proxmox
- Эксфильтрация сотен репозиториев тайваньской компании промышленной автоматизации, включая код SCADA/HMI-инструментов, IoT-интеграций и систем мониторинга
- Кража репозиториев, конфигурационных секретов, SSH-ключей и внутренних токенов канадской компании в сфере возобновляемой энергетики
- Атаки на 18 сайтов на базе Joomla в 10 странах с использования той же инфраструктуры
Следует отметить, что перечисленные детали кампании основаны на единственном источнике — отчёте Acronis TRU — и не были независимо подтверждены другими исследователями.
Инструментарий: JITTERLY и SIXZUT
По данным отчёта, на промежуточном сервере атакующих был обнаружен C++-имплант для Linux под названием JITTERLY, поддерживающий более 30 постэксплуатационных команд: выполнение команд оболочки, передача файлов, завершение процессов, сетевое туннелирование, интерактивный терминальный доступ и горизонтальное перемещение. Ранее этот имплант был описан исследователем под псевдонимом dmpdump, который отметил его сходство с агентом AdaptixC2, задокументированным Unit 42.
Внутри бэкдора обнаружен ранее не описанный руткит SIXZUT, использующий механизм LD_PRELOAD. Согласно отчёту, он перехватывает 15 различных функций Linux для сокрытия файлов, процессов и сетевых соединений, а также способен автоматически перезапускаться при завершении или удалении.
Атрибуция
Acronis оценивает связь Red Heron с Китаем с умеренной степенью уверенности. Основания для такой оценки: использование упрощённого китайского языка в метках для классификации целей, последовательная классификация Тайваня как части Китая, а также профиль целей, совпадающий с приоритетами разведывательного сбора КНР. Независимого подтверждения этой атрибуции от других исследовательских групп на данный момент нет.
Рекомендации по защите
- Обновите Gitea до версии 1.27.1 или выше. Это устраняет CVE-2026-60004
- Отключите открытую регистрацию, если она не требуется для работы — это ключевое условие, позволяющее эксплуатировать уязвимость без предварительного доступа
- Проверьте журналы на наличие подозрительных регистраций аккаунтов, создания репозиториев и обращений к эндпоинту
diffpatchв период уязвимости - Проведите аудит Git-хуков в существующих репозиториях на предмет несанкционированных изменений
- Ограничьте сетевой доступ к Gitea-инстансам — размещение за VPN или ограничение по IP существенно снижает поверхность атаки
- Проверьте временную файловую систему: если она смонтирована с флагом
noexec, эксплуатация через данный вектор невозможна
Кампания Red Heron наглядно демонстрирует, с какой скоростью публичные эксплойты для уязвимостей в платформах разработки превращаются в инструменты целевого шпионажа. Между выходом патча Gitea 1.27.1 и началом автоматизированных атак прошло, по имеющимся данным, всего два дня. Организациям, использующим самостоятельно размещённые Gitea-инстансы, необходимо не только установить обновление, но и провести ретроспективный анализ на предмет компрометации — особенно если инстанс был доступен из интернета с включённой открытой регистрацией в период до выхода патча. Подробнее о самой уязвимости и механизме эксплуатации через Git-хуки можно прочитать в нашем предыдущем разборе.