Šta se desilo?

Napadači aktivno iskorišćavaju kritičnu ranjivost u Gitea samohostovanom servisu za kontrolu verzije koda. Amerikanskoj agenciji CISA potvrđeno je da hakeri koriste CVE-2026-60004 da izvrše proizvoljan kod na osetljivim serverima. Najopasnije je što uključeni serveri sa zadatim postavkama omogućavaju neregistrovanim napadačima da se bez kredencijala registruju, kreiraju skladište i aktiviraju ranjivost.

Koga pogađa?

U riziku su sve organizacije koje koriste samohostovane Gitea instance, posebno vladine agencije i razvojni timovi. Prema podacima Shadowserver-a, gotovo 5.000 Gitea instanci je vidljivo dostupno na internetu. Iako nije poznat točan broj onih koje nisu zakrpljene, federalne američke agencije su primile obavezujući nalog da ispravljanja implementiraju u roku od tri dana.

Kako se zaštititi?

  • Odmah ažurirajte Gitea na verziju 1.27.1 ili noviju
  • Onemogućite samouregistraciju na Gitea instancama ako nije neophodna
  • Ograničite pristup Gitea serveru sa poverenih IP adresa
  • Pratite pristupe diffpatch API endpointu i traženost shell komandi
  • Redovno pregledajte korisnike sa pristupom pisanju u skladišta
  • Primenite jaku autentifikaciju i MFA gde je moguće

Tehnički detalji

CVE-2026-60004 je ranjivost u diffpatch API endpointu koja omogućava injektovanje koda preko zlonamernih zakrpa. Autentifikovani korisnici sa pristupom pisanju u skladište mogu izvršiti proizvoljne shell komande sa dozvolama Gitea servisnog računa. Uključeni su i pokušaji instalacije Git hooks-eva iz kontrolisanog sadržaja. Hakerski su raspoređivali kripto malver na neispravljenim serverima. U julu su identifikovani i napadi na CVE-2026-20896, autentifikacijsku rupu koja se koristi sa reverse proxy zaglavljima.

Preporuka Sajber Radara

Hitno ažurirajte sve Gitea instance na verziju 1.27.1 ili noviju. Ako koristite Gitea u produkciji, smatrajte ovu ranjivost prioritetnom - sa samouregistracijom omogućenom, napadač može dobiti pristup bez bilo kakvih kredencijala. Preispitajte svoje Gitea postavke i ograničite samouregistraciju ako to nije ključno za vašu operaciju.