Агентство CISA добавило в свой каталог Known Exploited Vulnerabilities (KEV) уязвимость CVE-2026-60004, затрагивающую платформу для хостинга Git-репозиториев Gitea. Такое включение означает, что у проблемы есть подтверждённые случаи активной эксплуатации в реальных атаках. Уязвимость позволяет удалённо выполнить код на сервере с Gitea и затрагивает все версии с 1.17 до 1.27.1.
Уязвимость CVE-2026-60004
Gitea - популярное решение с открытым исходным кодом, которое используют для организации совместной разработки и хранения исходного кода. Её нередко разворачивают внутри периметра компании, а иногда и публично. Уязвимость связана с одним из механизмов обработки изменений - функцией применения патчей к содержимому репозитория. Через эту функцию злоумышленник может отправить два одинаковых патча, которые применяются к одному и тому же файлу. В Git возникает конфликт, в результате которого специально сформированный исполняемый файл попадает в каталог репозитория. Git распознаёт его как хук - скрипт, автоматически запускающийся при определённых событиях. Когда хук срабатывает, команды из него выполняются от имени системного пользователя, под которым запущена Gitea.
Для атаки не требуются повышенные привилегии или взаимодействие с жертвой. Достаточно обычной учётной записи с правом создавать репозиторий. Если на сервере включена открытая регистрация, атакующий может завести учётную запись самостоятельно, создать репозиторий и запустить эксплойт. Это делает уязвимость доступной для внешних злоумышленников в большинстве стандартных конфигураций. Дополнительными условиями являются наличие версии Git не ниже 2.32 и включённая функция diffpatch. Оба условия выполняются в типовых установках.
При успешной эксплуатации злоумышленник получает возможность выполнять произвольные команды на сервере. Вывод команд можно сохранить в объекты Git и затем прочитать через обычный протокол доступа к репозиторию, поэтому для атаки не требуется исходящее сетевое соединение с внешним сервером. Это снижает заметность вредоносной активности. Полученный контроль над сервером позволяет получить доступ к конфигурационным файлам Gitea, секретам приложений, ключам интеграций, учётным данным баз данных и содержимому баз. Кроме того, злоумышленник может читать другие репозитории, хранящиеся на сервере, а при недостаточной изоляции - получить доступ к внутренним сервисам организации.
Проблему описал исследователь TheFox0x7 примерно месяц назад. Вскоре после публикации деталей появились признаки использования уязвимости в реальных атаках. CISA внесла CVE-2026-60004 в KEV-каталог, который содержит перечень уязвимостей, уже применяемых злоумышленниками. Для государственных учреждений США включение в этот список означает обязательное применение мер в установленные сроки. Операторам Gitea в любых организациях рекомендуется считать свою систему уязвимой до установки обновления.
Исправление доступно в версии 1.27.1. Обновление закрывает проблему, и именно его следует рассматривать как основной способ защиты. Если немедленное обновление невозможно, стоит временно ограничить регистрацию новых пользователей, отключить функцию diffpatch, если это позволяет конфигурация, и ограничить сетевой доступ к интерфейсу Gitea. Дополнительно необходимо проверить серверы на признаки компрометации: подозрительные процессы, изменения конфигурации, неизвестные репозитории или ветки. В случае обнаружения следов атаки нужно провести расследование и сменить все учётные данные, которые могли оказаться под угрозой.
Уязвимости в системах управления репозиториями становятся одной из заметных угроз, поскольку такие системы содержат ценные исходные коды и часто связаны с внутренней инфраструктурой. Проблема в Gitea показывает, что даже небольшие компоненты вроде механизма применения патчей могут стать вектором атаки. Своевременное обновление, ограничение регистрации и контроль доступа остаются базовыми, но необходимыми мерами для снижения риска.
Ссылки
- https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m
- https://www.cisa.gov/news-events/alerts/2026/08/25/cisa-adds-one-known-exploited-vulnerability-catalog