セルフホストGitプラットフォームGetaは、アクティブ攻撃の下にある: に 25 8月 2026 アメリカのサイバーエージェントCISAは、CVE-2026-60004は、その既知の脆弱性(KEV)カタログに重要な欠陥CVE-2026-60004を追加し、8月28日までに連邦政府機関にパッチを当てた。 Shadowserverによると、およそ8,400のインターネット・フェーシングのGetaサーバーは8月末に脆弱でした。
なぜ欠陥が非常に危険である
CVE-2026-60004 は 9.8 の最大 CVSS スコアを運ぶコード注入の脆弱性 (CWE-94) です。 を通して diffpatch API エンドポイントは、リポジトリへの書き込みアクセスを持つ攻撃者は、作成されたパッチを提出し、実行可能な Git を植えて、Geta サービスアカウントの特権を持つ任意のシェルコマンドを実行できます。 キャッチ: デフォルトのインストールは、オープンな自己登録を有効にして出荷するので、未認証の攻撃者は、自分のアカウントを作成したり、リポジトリをスピンしたり、欠陥をトリガーしたりすることができます。
野生の搾取
セキュリティ研究者は、自動スキャナを報告し、数秒以内に脆弱なインスタンスを侵害し、暗号通貨マイナーなペイロードをドロップします。 CISAとGetaでは、バージョン1.17以降からすべてのリリースが影響されます。 ベンダーは、パッチ操作で使用される一時リポジトリを非ベールクローンとして作成することで、Geta 1.27.1の穴を閉じました。
管理者が何をすべきか
- 更新情報 1.27.1 の またはすぐに。
- 厳重に必要とされない限り、オープン自己登録を無効にします。
- 保護なしで、Getaインスタンスをインターネットに公開しないでください。アクセスを制限します。
- 未知のアカウント、ローグリポジトリ、および疑わしいGitのホックのための監査サーバー。
ソース: ブリーピングコンピュータ, ハッカーニュース, セキュリティ週, ネットセキュリティのヘルプ, ジータブログお問い合わせ



















