CISA: критическую инъекцию кода в Gitea уже используют в атаках
CISA сообщает, что CVE-2026-60004 эксплуатируют на self-hosted Gitea: критическая инъекция кода в API diffpatch. Открытая по умолчанию регистрация позволяет неавторизованному посетителю создать аккаунт и репозиторий, а затем выполнять команды от пользователя gitea.

26 августа 2026 года BleepingComputer сообщил, что атакующие эксплуатируют критическую ошибку Gitea, которую теперь отметила CISA.
Что известно
- CISA сообщает, что CVE-2026-60004 эксплуатируют на self-hosted Gitea как критическую инъекцию кода в API diffpatch.
- Открытая по умолчанию регистрация позволяет неавторизованному посетителю создать аккаунт и репозиторий, а затем выполнять команды от пользователя gitea.
- Ошибку исправили в Gitea 1.27.1 27 июля после сообщения Shai Rod из Salesforce.
- Федеральные гражданские ведомства должны поставить патч до 28 августа по BOD 26-04.
- Shadowserver насчитал около 5000 открытых инстансов; в части атак разворачивали криптомайнеры.
Takeaways
- Открытая регистрация превращает анонимного посетителя в пользователя gitea с запуском команд.
- Исправление вышло в 1.27.1 27 июля; CISA теперь требует патч у гражданских ведомств к 28 августа.
- Тысячи инстансов всё ещё открыты, в части атак ставили майнеры.
Source: BleepingComputer / CISA


