Gitea serveri pod napadom - hakerski eksploatuju kritičnu rupu u bezbednosti
Hakerski eksploatuju kritičnu ranjivost (CVE-2026-60004) u Gitea serverima da bi izvršili proizvoljni kod, posebno na instancama sa omogućenom samo registracijom.
Šta se desilo?
Napadači aktivno iskorišćavaju kritičnu ranjivost u Gitea samohostovanom servisu za kontrolu verzije koda. Amerikanskoj agenciji CISA potvrđeno je da hakeri koriste CVE-2026-60004 da izvrše proizvoljan kod na osetljivim serverima. Najopasnije je što uključeni serveri sa zadatim postavkama omogućavaju neregistrovanim napadačima da se bez kredencijala registruju, kreiraju skladište i aktiviraju ranjivost.
Koga pogađa?
U riziku su sve organizacije koje koriste samohostovane Gitea instance, posebno vladine agencije i razvojni timovi. Prema podacima Shadowserver-a, gotovo 5.000 Gitea instanci je vidljivo dostupno na internetu. Iako nije poznat točan broj onih koje nisu zakrpljene, federalne američke agencije su primile obavezujući nalog da ispravljanja implementiraju u roku od tri dana.
Kako se zaštititi?
- Odmah ažurirajte Gitea na verziju 1.27.1 ili noviju
- Onemogućite samouregistraciju na Gitea instancama ako nije neophodna
- Ograničite pristup Gitea serveru sa poverenih IP adresa
- Pratite pristupe diffpatch API endpointu i traženost shell komandi
- Redovno pregledajte korisnike sa pristupom pisanju u skladišta
- Primenite jaku autentifikaciju i MFA gde je moguće
Tehnički detalji
CVE-2026-60004 je ranjivost u diffpatch API endpointu koja omogućava injektovanje koda preko zlonamernih zakrpa. Autentifikovani korisnici sa pristupom pisanju u skladište mogu izvršiti proizvoljne shell komande sa dozvolama Gitea servisnog računa. Uključeni su i pokušaji instalacije Git hooks-eva iz kontrolisanog sadržaja. Hakerski su raspoređivali kripto malver na neispravljenim serverima. U julu su identifikovani i napadi na CVE-2026-20896, autentifikacijsku rupu koja se koristi sa reverse proxy zaglavljima.
Preporuka Sajber Radara
Hitno ažurirajte sve Gitea instance na verziju 1.27.1 ili noviju. Ako koristite Gitea u produkciji, smatrajte ovu ranjivost prioritetnom - sa samouregistracijom omogućenom, napadač može dobiti pristup bez bilo kakvih kredencijala. Preispitajte svoje Gitea postavke i ograničite samouregistraciju ako to nije ključno za vašu operaciju.