Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Critical Gitea Flaw CVE-2026-60004: CISA advierte de ataques activos como miles de servidores permanecen expuestos

La plataforma Git autoanfitriona Gitea está bajo ataque activo: el 25 de agosto de 2026 la agencia cibernética estadounidense CISA agregó el defecto crítico CVE-2026-60004 a su catálogo de vulnerabilidades explotadas conocidas (KEV) y ordenó a las agencias federales que parchean para el 28 de agosto. Según Shadowserver, aproximadamente 8.400 servidores de Gitea en Internet seguían siendo vulnerables a finales de agosto.

Por qué el defecto es tan peligroso

CVE-2026-60004 es una vulnerabilidad de inyección de código (CWE-94) que lleva la puntuación máxima CVSS de 9.8. A través de diffpatch API endpoint, un atacante con acceso a un repositorio puede enviar un parche elaborado, plantar un gancho Git ejecutable y ejecutar comandos de shell arbitrarios con los privilegios de la cuenta de servicio Gitea. La captura: nave predeterminada de instalaciones con autorregistración abierta habilitada, por lo que un atacante no autenticado puede crear su propia cuenta, girar un repositorio y desencadenar la falla sin ningún acceso previo.

Explotación en la naturaleza

Los investigadores de seguridad informan de escáneres automatizados que comprometen las instancias vulnerables en segundos y bajan una carga de pago similar a una criptomoneda. Per CISA y Gitea, cada liberación de la versión 1.17 en adelante se ve afectada. El vendedor cerró el agujero en Gitea 1.27.1 creando el repositorio temporal utilizado en operaciones de parche como un clon no-bare.

Qué administradores deben hacer ahora

  • Actualización en Gitea 1.27.1 o más tarde inmediatamente.
  • Desactivar la autorregistración abierta a menos que sea estrictamente necesaria.
  • No exponga las instancias de Gitea a Internet sin protección; restrinja el acceso.
  • Servidores de auditoría para cuentas desconocidas, repositorios y ganchos Git sospechosos.

Fuentes: BleepingComputer, El Hacker News, SecurityWeek, Ayuda a la seguridad neta, Blog de Gitea.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio