Uit recent onderzoek van The Shadowserver Foundation blijkt dat wereldwijd ruim 8.400 Gitea-servers een kritieke kwetsbaarheid bevatten die actief wordt misbruikt. In Nederland gaat het om 206 kwetsbare servers. Deze kwetsbaarheid, bekend als CVE-2026-60004, maakt het mogelijk voor aanvallers om via een specifiek endpoint willekeurige shell-commando's uit te voeren onder de gebruikersrechten van de Gitea OS-gebruiker.

Gitea is een self-hosted Git-service die als open source alternatief voor GitHub wordt gebruikt bij softwareontwikkeling. De kwetsbaarheid vereist dat een aanvaller schrijfrechten heeft op een repository. Door middel van een open registratieproces kan een ongeauthenticeerde bezoeker een account aanmaken en daarmee schrijfrechten verkrijgen, waarna een repository kan worden gecreëerd. Vervolgens kan de aanvaller aangepaste Git hooks plaatsen in de onderliggende repositorydirectory. Deze hooks worden uitgevoerd tijdens Git-operaties en stellen de aanvaller in staat om willekeurige shell-commando's uit te voeren.

De kwetsbaarheid werd eind juli verholpen met de release van Gitea versie 1.27.1. Het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwde eerder deze week dat er al actief misbruik wordt gemaakt van deze kwetsbaarheid. De meeste kwetsbare servers bevinden zich in China, Duitsland en de Verenigde Staten, naast de 206 in Nederland. Het onderzoek van The Shadowserver Foundation is gebaseerd op een recente scan van het internet naar Gitea-servers die de patch voor CVE-2026-60004 missen, waarvan de resultaten ook inzicht geven in de geografische verspreiding van de kwetsbare systemen.