Открытая регистрация в сервисах для разработчиков обычно упрощает работу, но в случае Gitea она помогла превратить критическую уязвимость в удобную точку входа. Сервис Shadowserver обнаружил 8393 доступных из интернета сервера Gitea, которые по состоянию на 27 августа оставались уязвимы для CVE-2026-60004 (9.8 по шкале CVSS 3.1) и подвергались продолжающимся атакам с удалённым выполнением кода.
Ошибка позволяет пользователю с правом записи в репозиторий отправить специально подготовленные данные через API diffpatch и выполнить произвольные команды с правами системной учётной записи Gitea. Уязвимый механизм позволяет установить и запустить Git hook, то есть служебный сценарий, который автоматически выполняется при определённых действиях с репозиторием.
Для эксплуатации формально нужен доступ на запись, однако Gitea по умолчанию разрешает самостоятельную регистрацию. Злоумышленник без заранее полученных учётных данных может создать аккаунт, завести собственный репозиторий и получить нужные права, после чего вызвать уязвимость. Такой сценарий снижает порог атаки на серверы с настройками по умолчанию.
Gitea закрыла CVE-2026-60004 в версии 1.27.1, выпущенной 27 июля, и призвала администраторов обновить серверы как можно скорее. Несмотря на доступное исправление, спустя месяц тысячи систем всё ещё оставались незащищёнными. Shadowserver продолжает сканировать интернет и сообщать владельцам об обнаруженных уязвимых экземплярах Gitea, доступных извне.
Агентство по кибербезопасности и защите инфраструктуры США 25 августа добавило CVE-2026-60004 в каталог активно эксплуатируемых уязвимостей. Федеральным гражданским ведомствам предписали установить исправление до 28 августа. Подробности атак агентство пока не раскрыло, но ранее появлялись сообщения об установке майнеров на незащищённые серверы Gitea.
Администраторам Gitea рекомендуется обновить серверы до версии 1.27.1 или новее. Обновление устраняет возможность внедрения команд через diffpatch API и закрывает путь, который сейчас используют в реальных атаках. Проверка особенно актуальна для доступных из интернета установок, где включена стандартная самостоятельная регистрация новых пользователей.