Critical Gitea RCE Actively Exploited as Reported Attack Drops Miner-Like Payload
Cosa significa
CISA ha segnalato un attacco attivo sfruttando CVE-2026-60004 in Gitea, un'apertura remota di codice (RCE) che permette di eseguire comandi shell come utente Gitea. L'attacco ha installato un payload simile a un minatore, causando un utilizzo elevato della CPU. L'accesso richiedeva solo un account con scrittura su un repository, ottenibile tramite registrazione aperta. La patch è disponibile in Gitea 1.27.1.
Perché conta
Per le PMI italiane, un attacco su Gitea potrebbe compromettere dati sensibili e risorse computazionali, causando costi operativi e reputazionali. L'accesso non autenticato a repository e la possibilità di eseguire comandi shell rappresentano un rischio significativo per la sicurezza e la continuità operativa.
Azioni consigliate
- Applicare immediatamente la patch Gitea 1.27.1
- Disabilitare la registrazione aperta (DISABLE_REGISTRATION = true)
- Configurare la conferma email per la registrazione (REGISTER_EMAIL_CONFIRM = true)
- Bloccare l'accesso non autenticato alle API di scrittura
- Monitorare l'utilizzo della CPU e delle risorse di sistema
- Ridurre l'esposizione delle API Gitea al traffico esterno
- Eseguire un audit delle configurazioni di sicurezza di Gitea
Sistemi e prodotti interessati
- Gitea < 1.27.1
Cosa cercare (rilevamento)
- Ricerca di accessi non autenticati a repository Gitea
- Monitoraggio dell'utilizzo CPU anomalo su server Gitea
- Analisi di log di accesso alla diffpatch API endpoint
- Rilevazione di file di payload sospetti o di script miner-like
- Controllo delle configurazioni di registrazione aperta e accesso non autenticato
- Analisi di eventi di scrittura su repository con privilegi di scrittura
Estratto della fonte usato dal modello
Critical Gitea RCE Actively Exploited as Reported Attack Drops Miner-Like Payload The U.S. Cybersecurity and Infrastructure Security Agency (CISA) on Tuesday warned of active exploitation efforts targeting a recently patched critical security flaw impacting Gitea. The vulnerability in question is CVE-2026-60004 (CVSS score: 9.8), a case of remote code execution that allows an attacker with ordinary write access to a repository to execute arbitrary shell commands as the Gitea OS user. "Gitea's diffpatch endpoint can be abused to install and execute a Git hook from repository-controlled content," according to an advisory released by Gitea last month. "With default open registration, an unauthenticated visitor can obtain the required write access by registering an account and creating a repository." Security researcher Shai rod (aka NightRang3r) has been credited with discovering and reporting the issue. The issue affects all versions of Gitea from version 1.17 and has been patched in version 1.27.1. As The Hacker News reported previously, while the vulnerable API call requires authentication and repository write permission, the fact that Gitea allows registration by default makes it possible for an external actor to create an account and a repository and then trigger the exploit without having to rely on pre-existing credentials. "Gitea contains a code injection vulnerability that allows an attacker with repository write access to send a malicious patch to the diffpatch API end
Benefici operativi potenziali
- Riduzione della superficie esposta per attacchi remoti
- Minimizzazione del rischio di accesso non autorizzato
- Miglioramento del controllo sugli account e le credenziali
- Riduzione del rischio di attacchi di tipo RCE
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
The U.S. Cybersecurity and Infrastructure Security Agency (CISA) on Tuesday warned of active exploitation efforts targeting a recently patched critical security flaw impacting Gitea. The vulnerability in question is CVE-2026-60004 (CVSS score: 9.8), a case of remote code execution that allows an attacker with ordinary write access to a repository to execute arbitrary shell commands as the
- Fonte
- The Hacker News
- Entità pubblicatrice
- The Hacker News
- Tipo entità
- editorial osint
- Area
- Global
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 26/08/2026 08:27
- MITRE ATT&CK
- T1078, T1486, T1190
- CVE
- CVE-2026-60004
- Classificazione
- Critica
Prodotti e versioni interessati
Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.