Хакеры атакуют Gitea через критическую уязвимость и запускают майнер
Хакеры начали эксплуатировать критическую уязвимость в Gitea, которая позволяет выполнять команды на сервере от имени системной учётной записи приложения. 25 августа 2026 года Агентство по кибербезопасности и инфраструктурной безопасности США внесло CVE-2026-60004 в каталог известных эксплуатируемых уязвимостей.
Уязвимость получила оценку 9,8 балла из 10 по шкале CVSS. Она затрагивает версии Gitea начиная с 1.17 и до выпуска 1.27.1. Проблему устранили в Gitea 1.27.1, опубликованной 27 июля 2026 года. 14 августа разработчики выпустили версию 1.27.2 с дополнительными исправлениями безопасности.
Как работает атака
Ошибка находится в API diffpatch, который обрабатывает патчи для репозиториев. Злоумышленник с правом записи может передать специально сформированный патч и создать исполняемый Git-хук. После срабатывания хука сервер выполняет произвольные команды от имени пользователя операционной системы, под которым работает Gitea.
В конфигурациях с открытой регистрацией атакующему не обязательно получать доступ к существующему проекту. Он может создать учётную запись, открыть собственный репозиторий и использовать его для запуска цепочки. Поэтому фактически уязвимость способна привести к удалённому выполнению кода без заранее украденных учётных данных.
Официальное описание Gitea указывает, что последствия зависят от прав системной учётной записи и изоляции приложения. При успешной атаке могут быть раскрыты конфигурационные файлы, секреты приложения, данные подключённых репозиториев, учётные данные базы данных и ключи интеграций.
Атака с нагрузкой на процессор
19 августа 2026 года разработчик Андрей, известный на платформе «Хабр» под псевдонимом Causelof, описал собственный инцидент. По его словам, сервер с Gitea 1.24.7 получил уведомление от хостинг-провайдера HOSTKEY: загрузка процессора длительное время превышала 70 процентов, из-за чего провайдер временно ограничил доступные ресурсы виртуального сервера.
При разборе инцидента автор связал высокую нагрузку с эксплуатацией CVE-2026-60004. В его конфигурации были разрешены самостоятельная регистрация пользователей, регистрация без подтверждения электронной почты и доступ к сервису без обязательной авторизации для просмотра страниц. SSH-интерфейс сервера не был открыт в интернет, поэтому атака проходила через HTTPS.
По восстановленной разработчиком цепочке злоумышленник просканировал сервер, зарегистрировал пользователя, создал репозиторий, отправил запрос к diffpatch, установил Git-хук и получил выполнение команд. Весь активный этап атаки, согласно публикации, занял около 11 секунд.
После получения доступа загрузчик очистил переменные окружения LD_PRELOAD и LD_LIBRARY_PATH, проверил процессы с высокой нагрузкой, попытался завершить конкурирующие процессы, определил архитектуру системы, скачал следующий файл, запустил его и удалил с диска. Поведение указывает на загрузчик, связанный с криптомайнингом, однако точный тип вредоносной программы, майнинговый пул, криптокошелёк и оператор атаки не установлены.
Что установила CISA
25 августа CISA внесла CVE-2026-60004 в каталог KEV, подтвердив эксплуатацию уязвимости в реальных атаках. Американским федеральным ведомствам предписано устранить проблему до 28 августа 2026 года. Агентство не раскрыло, какие именно серверы подверглись атакам, кто стоит за кампанией и связано ли решение о включении CVE в каталог с описанным инцидентом на сервере разработчика.
SecurityWeek также сообщил об активной эксплуатации уязвимости и уточнил, что Gitea исправила её в версии 1.27.1. Публикация отмечает: на данный момент нет подтверждённых данных о конкретной группе злоумышленников или единой цели атак.
Какие меры нужны администраторам
Владельцам серверов Gitea следует обновить систему как минимум до версии 1.27.1, а с учётом более позднего выпуска установить Gitea 1.27.2 или актуальную поддерживаемую версию. Одного обновления недостаточно, если сервер уже мог быть скомпрометирован.
- закрыть самостоятельную регистрацию, если она не нужна;
- проверить новые учётные записи и репозитории;
- изучить журналы запросов к diffpatch и операции с Git-хуками;
- проверить процессы с необычно высокой загрузкой процессора;
- сменить пароли, токены, ключи интеграций и учётные данные базы данных;
- ограничить исходящие соединения контейнера и доступ к подключённым томам;
- проверить сервер и репозитории на признаки посторонних изменений.
Сочетание открытой регистрации, публичной доступности Gitea и уязвимой версии сокращает путь от обнаружения сервиса до выполнения команд до нескольких запросов. Использование майнера в одном из подтверждённых случаев показывает, что злоумышленники могут применять уязвимость не только для кражи данных, но и для скрытого использования вычислительных ресурсов.
Другие новости
Технологии
США ввели санкции против иранских хакеров, которых обвиняют во взломах энергетических, медицинских, финансовых и государственных систем.
Технологии
WhatsApp разрешил привязывать несколько ключей доступа к одному аккаунту, усилил двухэтапную проверку и добавил сведения о неизвестных звонках.
Технологии
Хакеры массово проверяют сайты WordPress через две уязвимости miniOrange SAML. Ошибки позволяют войти под учётной записью администратора без пароля.
Технологии
CISA подтвердила активные атаки на уязвимость Oracle WebLogic с оценкой 10,0. Хакеры могут получить доступ к критическим данным без авторизации.
Технологии
ИИ ускоряет разработку, но увеличивает поток зависимостей и уязвимостей. Компании ищут способы закрывать долг исправлений до выхода кода в продакшен.
Технологии
Исследователи Gen и Expel раскрыли две цепочки атак: WordlistLoader доставляет Amatera, а SynkLoader крадёт пароли Windows через фальшивый экран.
Технологии
Киберпреступная группа UAT-10147 применяет ИИ для взлома Windows и Linux-серверов, отключает EDR и устанавливает руткит для скрытого контроля.
Технологии
TikTok выплатит США 400 млн долларов по делу о нарушении закона о защите данных детей. Компания перечислит 300 млн сразу и еще 100 млн позже.
Технологии
Исследователи нашли 14 npm-пакетов, которые маскировались под утилиты для дат, но запускали Linux-бэкдор RedShell с ИИ-модулем Red Agent.
Технологии
Критическая уязвимость GitLab CVE-2026-19478 с оценкой 9,4 уже используется в атаках. Администраторам рекомендуют срочно установить исправления.
Технологии
Microsoft сообщила об эксплуатации уязвимости CVE-2026-69836 в Entra ID с максимальной оценкой 10,0 и заявила об устранении проблемы без действий клиентов.
Технологии
Злоумышленники внедрили вредоносную зависимость в три Rust-пакета. Код запускался при сборке, а общий охват arrayref превысил 245 млн загрузок.
Технологии
Связанные с Россией группировки атакуют аккаунты через Google OAuth, привязку устройств WhatsApp и поддельные сети Wi-Fi в отелях и конференц-центрах.
Технологии
Уязвимость CVE-2026-32475 в Elementor Pro позволяет без авторизации загрузить PHP-файл на сайт и выполнить код. Разработчики выпустили патч.
Технологии
Исследователи из США показали, как удалённая Spectre-атака на Cloudflare Workers извлекала JWT из соседнего Worker со скоростью 12 бит в секунду.
Технологии
Исследователи раскрыли кампанию SilkParasite против правительств Центральной Азии: хакеры применили семь RAT, пять из них ранее не были известны.
Технологии
Microsoft связала более 30 доменов с MacSync Stealer — вредоносной программой, которая через ClickFix крадёт пароли, ключи и данные с macOS.
Технологии
Varonis раскрыла три уязвимости Copilot, позволявшие одним кликом вывести данные из почты, календарей, облачных файлов и памяти помощника.
Технологии
Исследователи Anthropic и EPFL показали, как вредоносные инструкции переходят между ИИ-агентами через постоянные файлы памяти.
Технологии
SafePal сообщил об утечке данных 39 798 клиентов из-за ошибки в плагине заказов. Сид-фразы и криптоактивы пользователей не затронуты.