美國網路安全與基礎設施安全局(CISA)週二警告,近期已修補的 Gitea 關鍵安全漏洞正遭受積極利用。
該漏洞為 CVE-2026-60004(CVSS 評分為 9.8),屬於遠端程式碼執行(RCE)類別,允許擁有儲存庫普通寫入權限的攻擊者,以 Gitea 的作業系統使用者身分執行任意系統命令。
Gitea 上個月發布的公告指出:「Gitea 的 diffpatch 端點可被濫用,以安裝和執行儲存庫控制內容中的 Git hook。」「在預設開放註冊的情況下,未經驗證的訪客可以透過註冊帳號並建立儲存庫來獲得所需的寫入權限。」
安全研究員 Shai rod(又名 NightRang3r)被歸功於發現並回報此問題。此問題影響 Gitea 1.17 及之後的所有版本,並已在 1.27.1 版本中修補。
正如 The Hacker News 先前報導的,雖然易受攻擊的 API 調用需要驗證和儲存庫寫入權限,但 Gitea 預設允許註冊的事實,使得外部行為者有可能建立帳號和儲存庫,然後觸發漏洞利用,而無需依賴預先存在的憑證。
CISA 表示:「Gitea 包含一個程式碼注入漏洞,允許擁有儲存庫寫入權限的攻擊者向 diffpatch API 端點發送惡意補丁,以植入可執行的 Git hook,並以 Gitea 服務帳號的身分執行系統命令。」
該機構已將此漏洞添加到其已知被利用的漏洞(KEV)目錄中,但並未披露該安全漏洞在野外被利用的任何細節,或幕後黑手是誰。
然而,一位名為 Andrey(又名 @Causelof)的全端開發人員上週在俄羅斯部落格平台 Habr 上發布的分析中指出,他們的 Gitea 實例遭到未知威脅行為者的攻擊,利用 CVE-2026-60004 部署了一個類似加密貨幣挖礦程式的投放器。
此事件在收到託管服務提供商 HOSTKEY 的電子郵件通知後曝光,該通知指出其虛擬伺服器在一段時間內持續使用超過 70% 的處理器容量,違反了服務條款,導致提供商暫時限制了 VPS 的可用 CPU 資源。
具體來說,該用戶引用了以下配置作為導致此活動的原因 -
Andrey 指出:「此處啟用開放註冊的事實非常重要,因為它與該漏洞有關。」「新用戶可以註冊,建立自己的儲存庫,並在其中獲得必要的寫入權限。Gitea 的 SSH 並未暴露於外部世界。攻擊途徑是透過 HTTPS。」
據稱,在部署類似挖礦程式的載荷之前,投放器腳本執行了以下步驟 -
下階段載荷的確切性質未知,因為開發人員表示他們沒有對其內容進行分析,並補充說:「我沒有關於挖礦池、錢包、挖礦程式家族或特定操作員的確切資訊。」然而,CPU 使用率的飆升與針對易受攻擊的 Gitea 實例的加密劫持活動相符。
目前尚不清楚 CISA 是否因為這次特定攻擊而將該漏洞添加到 KEV 目錄中,或者是否發現了針對美國聯邦機構未修補 Gitea 伺服器的利用證據。聯邦機構必須在 2026 年 8 月 28 日之前修補該漏洞,同時根據風險基礎方法優先更新。