La piattaforma Git self-hosted Gitea è sotto attacco attivo: il 25 agosto 2026 l’agenzia cibernetica statunitense CISA ha aggiunto il difetto critico CVE-2026-60004 al suo catalogo Vulnerabilities Exploited (KEV) e ha ordinato alle agenzie federali di patch entro il 28 agosto. Secondo Shadowserver, circa 8.400 server Gitea sono ancora vulnerabili alla fine di agosto.
Perché il difetto è così pericoloso
CVE-2026-60004 è una vulnerabilità di iniezione di codice (CWE-94) che trasporta il punteggio massimo CVSS di 9.8. Attraverso il diffpatch API endpoint, un aggressore con accesso scrittura a un repository può inviare una patch artigianale, piantare un Git hook eseguibile ed eseguire comandi shell arbitrari con i privilegi dell’account di servizio Gitea. La cattura: le installazioni predefinite spediscono con auto-registrazione aperta abilitata, quindi un attaccante non autorizzato può creare il proprio account, girare un repository e attivare il difetto senza alcun accesso precedente.
Esplorazione in natura
I ricercatori di sicurezza riferiscono scanner automatizzati compromettendo le istanze vulnerabili in pochi secondi e rilasciando un carico di paga simile a criptovaluta-miner. Per CISA e Gitea, ogni rilascio dalla versione 1.17 in poi è interessato. Il venditore ha chiuso il buco in Gitea 1.27.1 creando il repository temporaneo utilizzato nelle operazioni di patch come clone non-bare.
Quali amministratori dovrebbero fare ora
- Aggiornamento a Gitea 1.2. o in seguito immediatamente.
- Disattivare l’auto-registrazione aperta a meno che non sia strettamente necessario.
- Non esporre le istanze Gitea a Internet senza protezione; limitare l’accesso.
- Audit server per account sconosciuti, repository rogue e ganci Git sospetti.
Fonti: BleepingComputer♪ La notizia di Hacker♪ Sicurezza Week♪ Aiuto Net Security♪ Blog di Gitea.



















