Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Критична RCE ранливост во Gitea активно се искористува, а пријавениот напад испорачува payload сличен на крипто-майнер

Американската Агенција за сајбер-безбедност и инфраструктурна безбедност (CISA) во вторникот предупреди за активни обиди за искористување на неодамна закрпена критична безбедносна ранливост што го засега Gitea.

Станува збор за ранливоста CVE-2026-60004 (CVSS оцена: 9,8), односно ранливост за далечинско извршување код (RCE), која му овозможува на напаѓач со вообичаени дозволи за запишување во репозиториум да извршува произволни shell-команди како оперативниот корисник на Gitea.

„Endpoint-от diffpatch на Gitea може да биде злоупотребен за инсталирање и извршување Git hook од содржина контролирана преку репозиториумот“, се наведува во безбедносното известување што Gitea го објави минатиот месец. „Кога е овозможена стандардната отворена регистрација, неавтентификуван посетител може да ги добие потребните дозволи за запишување со регистрирање корисничка сметка и креирање репозиториум.“

За откривањето и пријавувањето на проблемот е заслужен безбедносниот истражувач Shai rod (познат и како NightRang3r). Ранливоста ги засега сите верзии на Gitea од верзијата 1.17, а е поправена во верзијата 1.27.1.

Како што претходно објави The Hacker News, иако ранливиот API повик бара автентикација и дозвола за запишување во репозиториумот, фактот што Gitea стандардно дозволува регистрација овозможува надворешен напаѓач да креира сметка и репозиториум, а потоа да ја активира експлоатацијата без да мора да располага со претходно постоечки кориснички податоци.

„Gitea содржи ранливост за инјектирање код, која му овозможува на напаѓач со дозвола за запишување во репозиториумот да испрати злонамерен patch до API endpoint-от diffpatch, да постави извршлив Git hook и да извршува shell-команди со корисничката сметка на Gitea сервисот“, соопшти CISA.

Агенцијата, која ја додаде ранливоста во својот каталог Known Exploited Vulnerabilities (KEV), не откри детали за тоа како безбедносниот пропуст бил искористуван во реални напади или кој стои зад тие активности.

Сепак, full-stack програмер по име Andrey (познат како @Causelof) посочи во анализа објавена минатата недела на руската блог-платформа Habr дека нивната Gitea инстанца била цел на непознат напаѓач кој ја искористил CVE-2026-60004 за да распореди dropper сличен на криптовалутен мајнер.

Инцидентот бил откриен откако програмерот добил известување по е-пошта од хостинг-провајдерот HOSTKEY, во кое било наведено дека нивниот виртуелен сервер подолг период користел повеќе од 70% од процесорскиот капацитет, со што биле прекршени условите на услугата. Поради тоа, провајдерот привремено ги ограничил достапните CPU ресурси за VPS-от.

Конкретно, корисникот ги навел следните поставки како одговорни за овозможување на активноста:

DISABLE_REGISTRATION = false

(Ако параметарот е овозможен, само администратор може да креира кориснички сметки.)

REGISTER_EMAIL_CONFIRM = false

(Ако параметарот е овозможен, за регистрацијата се бара потврда преку е-пошта.)

ENABLE_OPENID_SIGNUP = true

(Параметарот овозможува регистрација преку OpenID.)

REQUIRE_SIGNIN_VIEW = false

(Ако параметарот е овозможен, корисниците мора да се најават за да можат да прегледуваат која било страница или да го користат API-то.)

„Фактот што овде е овозможена отворена регистрација е значаен токму поради нејзината поврзаност со ранливоста“, забележал Andrey. „Нов корисник можел да се регистрира, да креира сопствен репозиториум и во него да ги добие потребните дозволи за запишување. SSH на Gitea не бил изложен на интернет. Векторот на напад бил преку HTTPS.“

Пред да го распореди payload-от сличен на мајнер, dropper скриптата, според наодите, ги извршила следните чекори:

  • Ги отстранила вредностите на LD_PRELOAD и LD_LIBRARY_PATH.
  • Ги пребарувала процесите со висока употреба на CPU.
  • Се обидувала да ги прекине конкурентските процеси.
  • Го преземала payload-от врз основа на архитектурата на системот.
  • Го преземала, го запишувала на диск и го извршувала.
  • Ја бришела датотеката по извршувањето.

Точната природа на payload-от од следната фаза останува непозната, бидејќи програмерот навел дека не направил анализа на неговата содржина. Тој додал: „Немам потврдени информации во врска со mining pool-от, паричникот, семејството на мајнерот или конкретниот оператор.“

Сепак, наглото зголемување на употребата на CPU се совпаѓа со cryptojacking кампања насочена кон ранливи Gitea инстанци.

Не е јасно дали CISA ја додала ранливоста во каталогот KEV токму поради овој конкретен напад или дали агенцијата открила докази за искористување на незакрпени Gitea сервери во САД.

Федералните агенции на САД се обврзани да ја закрпат ранливоста до 28 август 2026 година, при што ажурирањата треба да се приоритизираат според пристап заснован на ризик.

Извори:

  • The Hacker News – Critical Gitea RCE Actively Exploited as Reported Attack Drops Miner-Like Payload The Hacker News