КИБЕРБЕЗОПАСНОСТЬ

Более 8,3 тыс. серверов Gitea остаются уязвимы к RCE

8 393 публичных инстанса Gitea на 27 августа оставались уязвимы к RCE через CVE-2026-60004, которую уже используют в реальных атаках.

✍️ Редакция iTech News | 29.08.2026 | ⏱ 4 мин | Источник: BleepingComputer
👁

8 393 публично доступных инстанса Gitea на 27 августа оставались незащищёнными от критической RCE-дыры CVE-2026-60004. Для команд, которые держат свой Git-сервер «где-то на VPS и под присмотром по остаточному принципу», это неприятное напоминание: уязвимость Gitea уже эксплуатируют, а входной билет для атакующего в ряде случаев оказывается слишком дешёвым.

По данным BleepingComputer, проблема затрагивает механизм diffpatch API: исследователь Salesforce Шай Род обнаружил, что через отправку вредоносных патчей аутентифицированный атакующий может добиться выполнения произвольных shell-команд с правами сервисной учётной записи Gitea. Формально требуется доступ на запись в репозиторий на уязвимом сервере. На практике картина хуже, потому что в Gitea по умолчанию включена открытая регистрация: посторонний может зарегистрировать аккаунт, создать собственный репозиторий и использовать уязвимость Gitea без заранее украденных учётных данных.

Сценарий атаки выглядит особенно неприятно именно из-за своей приземлённости. Речь не о сложной цепочке из пяти багов и хитром обходе защит, а о вполне рабочем пути через штатную функциональность платформы. Команда безопасности Gitea прямо указала, что endpoint diffpatch можно использовать для установки и запуска Git hook из содержимого, контролируемого репозиторием. Если у атакующего есть обычный write-доступ, этого уже достаточно, чтобы исполнять команды на хосте от имени пользователя, под которым работает сервис Gitea.

Исправление вышло ещё 27 июля в версии 1.27.1, и разработчики рекомендовали обновляться как можно быстрее. Но спустя месяц после релиза патча в интернете всё ещё светились тысячи неподтянутых инстансов. По оценке Shadowserver, 27 августа уязвимыми оставались 8 393 IP-адреса. Для open source-платформы с более чем 400 тысячами установок это не выглядит как экзотика на периферии: проблема явно бьёт по достаточно заметному пласту self-hosted-инфраструктуры.

Отдельный маркер серьёзности истории — реакция CISA. Во вторник, 25 августа 2026 года, американское агентство включило CVE-2026-60004 в каталог активно эксплуатируемых уязвимостей и обязало федеральные гражданские ведомства США закрыть дыру в течение трёх дней, то есть к 28 августа, в рамках директивы BOD 26-04. Такие сроки регуляторы не раздают из вежливости. Обычно это означает, что риск не теоретический и что эксплуатация уже вышла за пределы лабораторных демонстраций.

Подробностей о самих кампаниях CISA пока не раскрыла, но BleepingComputer пишет, что в атаках на непатченные серверы злоумышленники разворачивают криптомайнеры. Это тоже довольно показательно. Когда инфраструктуру для разработки используют как площадку под майнинг, речь не только о компрометации конкретного узла. Дальше начинаются стандартные последствия: рост нагрузки, деградация CI/CD, боковое перемещение по внутренней сети, интерес к секретам в репозиториях и переменным окружения, а иногда и более дорогой разговор с безопасностью, чем хотелось бы в конце квартала.

Для русскоязычных команд здесь важны сразу несколько практических выводов. Во-первых, self-hosted Git-сервис давно перестал быть «внутренним инструментом, который никому не интересен». Если сервер торчит в интернет, его будут сканировать так же методично, как VPN-шлюзы, почтовые серверы и панели администрирования. Во-вторых, настройка по умолчанию имеет значение: открытая регистрация в связке с багом уровня RCE превращает формально аутентифицированную уязвимость в куда более доступный вектор атаки. В-третьих, сам факт наличия патча ещё не означает снижения риска: месяц задержки в обновлении в 2026 году — это уже не «плановый техдолг», а приглашение к инциденту.

Контекст тоже не в пользу тех, кто рассчитывает «обновить позже». В июле злоумышленники уже использовали другую критическую проблему в экосистеме Gitea — CVE-2026-20896 в официальном Docker-образе, связанную с обходом аутентификации в конфигурациях с заголовками reverse proxy authentication. То есть это не единичный сбой, а серия болезненных напоминаний о том, что даже сравнительно компактные DevOps-платформы становятся удобной целью: через них можно дотянуться и до исходников, и до токенов, и до внутренней сборочной цепочки. Для стартапов и продуктовых команд, где один Gitea-сервер иногда обслуживает полкомпании, цена такой экономии на обновлениях особенно быстро становится заметной.

Если смотреть шире, история с CVE-2026-60004 снова показывает неудобную для рынка вещь: атакующим уже не нужно ломиться только в публичные веб-приложения с очевидной бизнес-ценностью. Инструменты разработки сами стали частью боевой поверхности. И чем больше компании забирают Git, CI, package registry и внутренние automation-сценарии к себе, тем меньше у них права относиться к этим системам как к «вспомогательным». Уязвимость Gitea в этом смысле не исключение, а очень наглядный симптом нового нормального: DevOps-стек теперь нужно патчить с той же дисциплиной, что и любой внешний периметр.

Поделиться: Telegram X LinkedIn