Хакеры атакуют Gitea через критическую уязвимость и запускают майнер

Хакеры атакуют Gitea через критическую уязвимость и запускают майнер

Мадина Ахметова Технологии

Хакеры начали эксплуатировать критическую уязвимость в Gitea, которая позволяет выполнять команды на сервере от имени системной учётной записи приложения. 25 августа 2026 года Агентство по кибербезопасности и инфраструктурной безопасности США внесло CVE-2026-60004 в каталог известных эксплуатируемых уязвимостей.

Уязвимость получила оценку 9,8 балла из 10 по шкале CVSS. Она затрагивает версии Gitea начиная с 1.17 и до выпуска 1.27.1. Проблему устранили в Gitea 1.27.1, опубликованной 27 июля 2026 года. 14 августа разработчики выпустили версию 1.27.2 с дополнительными исправлениями безопасности.

Как работает атака

Ошибка находится в API diffpatch, который обрабатывает патчи для репозиториев. Злоумышленник с правом записи может передать специально сформированный патч и создать исполняемый Git-хук. После срабатывания хука сервер выполняет произвольные команды от имени пользователя операционной системы, под которым работает Gitea.

В конфигурациях с открытой регистрацией атакующему не обязательно получать доступ к существующему проекту. Он может создать учётную запись, открыть собственный репозиторий и использовать его для запуска цепочки. Поэтому фактически уязвимость способна привести к удалённому выполнению кода без заранее украденных учётных данных.

Официальное описание Gitea указывает, что последствия зависят от прав системной учётной записи и изоляции приложения. При успешной атаке могут быть раскрыты конфигурационные файлы, секреты приложения, данные подключённых репозиториев, учётные данные базы данных и ключи интеграций.

Атака с нагрузкой на процессор

19 августа 2026 года разработчик Андрей, известный на платформе «Хабр» под псевдонимом Causelof, описал собственный инцидент. По его словам, сервер с Gitea 1.24.7 получил уведомление от хостинг-провайдера HOSTKEY: загрузка процессора длительное время превышала 70 процентов, из-за чего провайдер временно ограничил доступные ресурсы виртуального сервера.

При разборе инцидента автор связал высокую нагрузку с эксплуатацией CVE-2026-60004. В его конфигурации были разрешены самостоятельная регистрация пользователей, регистрация без подтверждения электронной почты и доступ к сервису без обязательной авторизации для просмотра страниц. SSH-интерфейс сервера не был открыт в интернет, поэтому атака проходила через HTTPS.

По восстановленной разработчиком цепочке злоумышленник просканировал сервер, зарегистрировал пользователя, создал репозиторий, отправил запрос к diffpatch, установил Git-хук и получил выполнение команд. Весь активный этап атаки, согласно публикации, занял около 11 секунд.

После получения доступа загрузчик очистил переменные окружения LD_PRELOAD и LD_LIBRARY_PATH, проверил процессы с высокой нагрузкой, попытался завершить конкурирующие процессы, определил архитектуру системы, скачал следующий файл, запустил его и удалил с диска. Поведение указывает на загрузчик, связанный с криптомайнингом, однако точный тип вредоносной программы, майнинговый пул, криптокошелёк и оператор атаки не установлены.

Что установила CISA

25 августа CISA внесла CVE-2026-60004 в каталог KEV, подтвердив эксплуатацию уязвимости в реальных атаках. Американским федеральным ведомствам предписано устранить проблему до 28 августа 2026 года. Агентство не раскрыло, какие именно серверы подверглись атакам, кто стоит за кампанией и связано ли решение о включении CVE в каталог с описанным инцидентом на сервере разработчика.

SecurityWeek также сообщил об активной эксплуатации уязвимости и уточнил, что Gitea исправила её в версии 1.27.1. Публикация отмечает: на данный момент нет подтверждённых данных о конкретной группе злоумышленников или единой цели атак.

Какие меры нужны администраторам

Владельцам серверов Gitea следует обновить систему как минимум до версии 1.27.1, а с учётом более позднего выпуска установить Gitea 1.27.2 или актуальную поддерживаемую версию. Одного обновления недостаточно, если сервер уже мог быть скомпрометирован.

  • закрыть самостоятельную регистрацию, если она не нужна;
  • проверить новые учётные записи и репозитории;
  • изучить журналы запросов к diffpatch и операции с Git-хуками;
  • проверить процессы с необычно высокой загрузкой процессора;
  • сменить пароли, токены, ключи интеграций и учётные данные базы данных;
  • ограничить исходящие соединения контейнера и доступ к подключённым томам;
  • проверить сервер и репозитории на признаки посторонних изменений.

Сочетание открытой регистрации, публичной доступности Gitea и уязвимой версии сокращает путь от обнаружения сервиса до выполнения команд до нескольких запросов. Использование майнера в одном из подтверждённых случаев показывает, что злоумышленники могут применять уязвимость не только для кражи данных, но и для скрытого использования вычислительных ресурсов.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал