
Více než 8 300 instancí Gitea vystavených do internetu stále není záplatováno proti kritické bezpečnostní chybě, která je zneužívána v probíhajících útocích na vzdálené spuštění kódu. Vyplývá to z údajů kyberbezpečnostní organizace Shadowserver. Zranitelnost typu code injection s označením CVE-2026-60004, na niž se tyto útoky zaměřují, nahlásil bezpečnostní výzkumník Shai Rod ze Salesforce. Chyba umožňuje ověřeným útočníkům spouštět libovolné příkazy shellu s oprávněními servisního účtu Gitea, a to odesíláním škodlivých patchů přes koncový bod diffpatch API.
Ačkoli úspěšné zneužití vyžaduje právo zápisu do repozitářů hostovaných na zranitelných serverech, Gitea má ve výchozím nastavení zapnutou samoregistraci. Neautentizovaní útočníci si tak mohou bez předchozích přihlašovacích údajů založit účet, vytvořit nový repozitář a zranitelnost spustit.
Rozsah zneužití a reakce úřadů
„Koncový bod diffpatch v Gitea lze zneužít k instalaci a spuštění Git hooku z obsahu řízeného repozitářem. Útočník s běžným přístupem k zápisu do repozitáře může spouštět libovolné příkazy shellu jako uživatel operačního systému Gitea,“ vysvětluje bezpečnostní tým Gitea. „Při výchozí otevřené registraci může neautentizovaný návštěvník získat potřebná práva zápisu registrací účtu a vytvořením repozitáře.“ Gitea vydala 27. července verzi 1.27.1, která CVE-2026-60004 řeší, a uživatelům doporučila co nejdříve své servery aktualizovat.
V pátek organizace Shadowserver varovala, že téměř 8 400 serverů Gitea vystavených online zůstává nezabezpečených a nadále zranitelných vůči probíhajícím útokům. „Skenujeme a hlásíme instance Gitea zranitelné vůči CVE-2026-60004 (code injection); k 27. 8. 2026 bylo nalezeno 8 393 zranitelných IP adres,“ uvedl Shadowserver. V úterý přidala americká agentura CISA (Cybersecurity and Infrastructure Security Agency) tuto zranitelnost do svého katalogu aktivně zneužívaných chyb a nařídila federálním civilním úřadům výkonné moci (FCEB), aby své servery záplatovaly do tří dnů, tedy do 28. srpna. Ačkoli agentura zatím nesdílela další podrobnosti o útocích, tento krok byl pravděpodobně vyvolán zprávami o zneužívání v praxi, při němž útočníci na nezáplatované servery Gitea nasazují malware pro těžbu kryptoměn.
„Tento typ zranitelnosti je častým vektorem útoku pro škodlivé kybernetické aktéry a představuje pro federální prostředí významné riziko,“ varovala CISA. Už v červenci byli navíc pozorováni útočníci zneužívající jinou kritickou zranitelnost (CVE-2026-20896) v oficiálním Docker obrazu Gitea, konkrétně chybu obcházení autentizace zasahující instance se zapnutými hlavičkami ověřování přes reverzní proxy. Gitea je samohostitelská alternativa ke cloudovým platformám GitHub, GitLab a Bitbucket, s více než 400 000 instalacemi a téměř 1 500 přispěvateli.
Zdroj: bleepingcomputer.com
Zdroj: IT SECURITY NETWORK NEWS


