Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Critical Gitea Flaw CVE-2026-60004: CISA Warns of Active Attacks as Thousands of Servers Stay Exposed

La piattaforma Git self-hosted Gitea è sotto attacco attivo: il 25 agosto 2026 l’agenzia cibernetica statunitense CISA ha aggiunto il difetto critico CVE-2026-60004 al suo catalogo Vulnerabilities Exploited (KEV) e ha ordinato alle agenzie federali di patch entro il 28 agosto. Secondo Shadowserver, circa 8.400 server Gitea sono ancora vulnerabili alla fine di agosto.

Perché il difetto è così pericoloso

CVE-2026-60004 è una vulnerabilità di iniezione di codice (CWE-94) che trasporta il punteggio massimo CVSS di 9.8. Attraverso il diffpatch API endpoint, un aggressore con accesso scrittura a un repository può inviare una patch artigianale, piantare un Git hook eseguibile ed eseguire comandi shell arbitrari con i privilegi dell’account di servizio Gitea. La cattura: le installazioni predefinite spediscono con auto-registrazione aperta abilitata, quindi un attaccante non autorizzato può creare il proprio account, girare un repository e attivare il difetto senza alcun accesso precedente.

Esplorazione in natura

I ricercatori di sicurezza riferiscono scanner automatizzati compromettendo le istanze vulnerabili in pochi secondi e rilasciando un carico di paga simile a criptovaluta-miner. Per CISA e Gitea, ogni rilascio dalla versione 1.17 in poi è interessato. Il venditore ha chiuso il buco in Gitea 1.27.1 creando il repository temporaneo utilizzato nelle operazioni di patch come clone non-bare.

Quali amministratori dovrebbero fare ora

  • Aggiornamento a Gitea 1.2. o in seguito immediatamente.
  • Disattivare l’auto-registrazione aperta a meno che non sia strettamente necessario.
  • Non esporre le istanze Gitea a Internet senza protezione; limitare l’accesso.
  • Audit server per account sconosciuti, repository rogue e ganci Git sospetti.

Fonti: BleepingComputer♪ La notizia di Hacker♪ Sicurezza Week♪ Aiuto Net Security♪ Blog di Gitea.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto