Перейти к содержимому
FuriaHub
Pulse
FuriaHub

© 2026. Все права защищены.

Приватность·
  • Pulse
  • Labs
  • Forge
  • Match
  • Dev
  • Digital Zen
Весь Pulse
Безопасность·26 августа 2026 г.·3 мин чтения

CISA: критическую инъекцию кода в Gitea уже используют в атаках

CISA сообщает, что CVE-2026-60004 эксплуатируют на self-hosted Gitea: критическая инъекция кода в API diffpatch. Открытая по умолчанию регистрация позволяет неавторизованному посетителю создать аккаунт и репозиторий, а затем выполнять команды от пользователя gitea.

Сигнал

Безопасность

158 вакансий·3 за неделю·типичная вилка 300 000 – 450 000 ₽

Открыть вакансииИз Labs · Lock Password Next
Изображение из материала BleepingComputer об эксплуатации Gitea CVE-2026-60004

26 августа 2026 года BleepingComputer сообщил, что атакующие эксплуатируют критическую ошибку Gitea, которую теперь отметила CISA.

Что известно

  • CISA сообщает, что CVE-2026-60004 эксплуатируют на self-hosted Gitea как критическую инъекцию кода в API diffpatch.
  • Открытая по умолчанию регистрация позволяет неавторизованному посетителю создать аккаунт и репозиторий, а затем выполнять команды от пользователя gitea.
  • Ошибку исправили в Gitea 1.27.1 27 июля после сообщения Shai Rod из Salesforce.
  • Федеральные гражданские ведомства должны поставить патч до 28 августа по BOD 26-04.
  • Shadowserver насчитал около 5000 открытых инстансов; в части атак разворачивали криптомайнеры.

Takeaways

  • Открытая регистрация превращает анонимного посетителя в пользователя gitea с запуском команд.
  • Исправление вышло в 1.27.1 27 июля; CISA теперь требует патч у гражданских ведомств к 28 августа.
  • Тысячи инстансов всё ещё открыты, в части атак ставили майнеры.

Source: BleepingComputer / CISA

Теги

  • gitea
  • cve-2026-60004
  • cisa
  • code injection
  • shadowserver

Поделиться

Читайте также

Изображение из материала SiliconANGLE об уязвимости Nvidia NemoClaw CVE-2026-65105
Безопасность·25 авг.·3 мин чтения

Ошибка NemoClaw позволяла отравить локальную модель Ollama у разработчика

По CVE-2026-65105 от Oasis Security одного визита на вредоносный сайт достаточно, чтобы перехватить локальный Ollama за агентом Nvidia NemoClaw. Ollama слушает 0.0.0.0:11434, а проверка Host не срабатывает, если адрес привязки не loopback.

Изображение из материала BleepingComputer о фишинговых страницах в npm и UNPKG
Безопасность·25 авг.·3 мин чтения

Через npm и UNPKG разносят фишинговые страницы-редиректы

OX Security нашла 24 пакета npm, в которых только вредоносный HTML под проверку Cloudflare Turnstile. UNPKG скопировал файлы, поэтому открытие HTML с доверенного зеркала может увести посетителя на редирект.

Изображение из материала BleepingComputer о DDoS против сервисов Digdir в Норвегии
Безопасность·25 авг.·3 мин чтения

DDoS нарушил вход в госуслуги Норвегии и электронную подпись

DDoS с 03:38 CEST в понедельник ударил по инфраструктуре Digdir и Vivicta; ID-porten и eSignering частично стали недоступны. Директор Digdir Frode Danielsen сказал, что взлома не было и персональные данные не скомпрометированы.