De Amerikaanse cybersecurityautoriteit CISA waarschuwt organisaties voor de actieve exploitatie van een recent gepatchte kwetsbaarheid in Gitea, een veelgebruikte open source softwareontwikkelomgeving. Deze kwetsbaarheid, geregistreerd als CVE-2026-60004, maakt het mogelijk om op afstand code uit te voeren.

Gitea is een zelfgehost platform dat Git-hosting, code review, teamcollaboratie en CI/CD-functionaliteiten biedt. De kwetsbaarheid werd eind juli verholpen met de release van versie 1.27.1. CISA heeft de kwetsbaarheid toegevoegd aan haar Known Exploited Vulnerabilities (KEV) catalogus en federale instanties opgedragen de patch uiterlijk 28 augustus te implementeren.

Volgens CISA betreft het een code-injectieprobleem waarbij een aanvaller met schrijfrechten op een repository een kwaadaardige patch kan sturen naar de diffpatch API-endpoint. Hierdoor kan een uitvoerbare Git-hook worden geplaatst die shell-commando's uitvoert onder het Gitea-serviceaccount. Er zijn vooralsnog geen eerdere meldingen van exploitatie van CVE-2026-60004 bekend, en het is onduidelijk wie achter de aanvallen zit en wat het doel is.

Dit is niet de enige kwetsbaarheid in Gitea die recent in het wild wordt misbruikt. Begin juli werd al gewaarschuwd voor de exploitatie van een andere kwetsbaarheid, CVE-2026-20896, die echter nog niet is opgenomen in de KEV-catalogus van CISA.