Meer dan 8.300 via internet toegankelijke Gitea-servers zijn nog steeds kwetsbaar voor een kritieke beveiligingsfout die wordt misbruikt in lopende aanvallen, meldt cybersecuritywaakhond Shadowserver. De code-injectie kwetsbaarheid (CVE-2026-60004) werd ontdekt door Salesforce security researcher Shai Rod en stelt geauthenticeerde aanvallers in staat om willekeurige shell-commando's uit te voeren met de rechten van het Gitea-serviceaccount via kwaadaardige patches die worden ingediend via de diffpatch API-endpoint.
Hoewel succesvol misbruik write-toegang tot repositories vereist, staat Gitea standaard zelfregistratie toe. Hierdoor kunnen ongeauthenticeerde aanvallers een account aanmaken, een repository creëren en de kwetsbaarheid activeren zonder voorafgaande credentials. Het Gitea security team legt uit dat het diffpatch-endpoint kan worden misbruikt om een Git-hook te installeren en uit te voeren vanuit repository-gestuurde content, waarmee een aanvaller met gewone schrijfrechten willekeurige shell-commando's kan uitvoeren als de Gitea OS-gebruiker.
Op 27 juli bracht Gitea versie 1.27.1 uit om deze kwetsbaarheid te verhelpen en adviseerde gebruikers hun servers zo snel mogelijk te updaten. Desondanks waarschuwde Shadowserver afgelopen vrijdag dat bijna 8.400 Gitea-servers nog steeds onbeschermd online staan en kwetsbaar zijn voor lopende aanvallen. Shadowserver meldde dat zij deze kwetsbare instanties actief scannen en rapporteren.
Ook de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) voegde de kwetsbaarheid toe aan haar catalogus van actief misbruikte kwetsbaarheden en gaf federale agentschappen de opdracht om hun servers uiterlijk 28 augustus te patchen, conform Binding Operational Directive 26-04. Hoewel CISA nog geen details heeft gedeeld over specifieke aanvallen, zijn er meldingen van aanvallers die cryptomining-malware installeren op ongepatchte Gitea-servers. CISA waarschuwt dat dit type kwetsbaarheid een veelgebruikte aanvalsvector is die aanzienlijke risico's vormt voor de federale infrastructuur.
In juli werden ook aanvallen vastgesteld die een andere kritieke kwetsbaarheid in de officiële Gitea Docker-image misbruikten (CVE-2026-20896), een authenticatie-omzeilingsfout die Gitea-instanties met ingeschakelde reverse proxy authenticatieheaders treft. Gitea is een zelfgehost alternatief voor cloudgebaseerde GitHub, GitLab en Bitbucket platformen, met meer dan 400.000 installaties wereldwijd.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *