Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Gitea CVE-2026-60004: уязвимость в diffpatch даёт shell через Git hook

27 августа 2026·6 мин чтения
GiteaCVE-2026-60004
Gitea CVE-2026-60004: критическая RCE добавлена в каталог CISA KEV

25 августа 2026 года CISA добавила CVE-2026-60004 в каталог Known Exploited Vulnerabilities: критическая RCE в Gitea (CVSS 9.8) активно эксплуатируется в реальных атаках. Все экземпляры Gitea версий с 1.17 до 1.27.1 уязвимы; патч доступен — обновляйтесь до 1.27.2 немедленно.

Если ваша команда хранит репозитории в самохостируемой Git-инфраструктуре, проверьте версию Gitea сегодня: при компрометации сервер потенциально открывает атакующему доступ к исходному коду, секретам CI/CD и конфигурациям деплоя.

Что произошло

25 августа 2026 года Американское агентство по кибербезопасности и защите инфраструктуры (CISA) внесло CVE-2026-60004 в каталог Known Exploited Vulnerabilities (KEV), официально подтвердив: атаки уже ведутся в дикой природе. Федеральным гражданским ведомствам США предписано устранить уязвимость до 28 августа 2026 года.

Уязвимость получила оценку CVSS 9.8 — наивысший критический уровень. Gitea — одна из самых распространённых платформ для самостоятельного хостинга Git-репозиториев: её используют стартапы, корпоративные DevOps-команды и компании, которые по требованиям безопасности или политики не могут размещать код на облачных сервисах.

Механика атаки: diffpatch и Git hooks

Уязвимость находится в компоненте diffpatch — функции, которая обрабатывает входящие патчи репозитория с помощью Git-команд. Злоумышленник с обычным правом записи в репозиторий может добавить специально сформированный Git hook — исполняемый скрипт, запускаемый при определённых событиях Git. Когда diffpatch обрабатывает содержимое такого репозитория, hook срабатывает и выполняет произвольный shell-код с привилегиями процесса Gitea.

Критически важный фактор риска — настройки по умолчанию: Gitea разрешает публичную регистрацию пользователей, если администратор явно её не отключил. Это означает, что атака не требует предварительного захвата учётных данных: внешний злоумышленник регистрируется, создаёт репозиторий и эксплуатирует уязвимость без каких-либо предварительных условий доступа.

Реальные атаки и выявленные payload-ы

Факты эксплуатации уже задокументированы. В одной из зафиксированных атак через CVE-2026-60004 устанавливается dropper, имитирующий майнер криптовалюты. Реальный масштаб кампаний неизвестен: небольшие команды зачастую не имеют централизованного мониторинга Git-сервера и обнаруживают компрометацию с задержкой в несколько дней.

SOC Prime опубликовала правила обнаружения под каталог CISA KEV. Runzero и Security Arsenal предложили инструменты для инвентаризации уязвимых активов — они полезны для выявления забытых инстансов Gitea во внутренней сети.

Версии под угрозой и патч

Уязвимость присутствует во всех версиях Gitea с 1.17 до 1.27.1 не включительно. Патч выпущен командой Gitea 27 июля 2026 года в версии 1.27.1; актуальная версия на момент публикации — 1.27.2. Обновление устраняет небезопасный механизм обработки diffpatch.

Проверить версию: команда gitea --version или панель администратора → «Site Administration» → «Server and Other Services». Если версия ниже 1.27.1 — это подтверждённо уязвимый хост.

Что делать прямо сейчас

Обновить до Gitea 1.27.2 — единственное надёжное исправление. Всё остальное ниже снижает риск, но не закрывает уязвимость полностью.

Если немедленное обновление невозможно: отключить публичную регистрацию (Site Administration → User Settings → «Disable Registration»). Это убирает вектор атаки без учётных данных, однако пользователи с уже существующими аккаунтами и правом записи в репозиторий по-прежнему могут эксплуатировать уязвимость.

Параллельно стоит проверить целостность инстанса: нет ли нестандартных Git hooks в репозиториях, запустить аудит журналов на предмет подозрительного выполнения команд от имени системного пользователя Gitea, а также провести инвентаризацию инфраструктуры — нередко дополнительные инстансы разворачиваются для внутренних нужд и остаются без обновлений месяцами.

Почему это важно для команд разработки

Gitea позиционируется как лёгкая альтернатива GitLab для команд с требованием к собственному хостингу. Именно поэтому CVE-2026-60004 особенно критична: атака на Git-сервер потенциально открывает доступ к исходному коду, CI/CD-пайплайнам, переменным окружения, токенам и конфигурациям деплоя. Это классическая точка входа в атаку на цепочку поставок ПО.

Регулярная проверка версий инструментов инфраструктуры — Gitea, Jenkins, Nexus, Harbor и других — должна быть частью планового аудита безопасности кода и приложений. Уязвимость платформы, на которой живут все репозитории, — это не задача в бэклоге, а приоритет номер один.

Проверьте безопасность вашей инфраструктуры

CVE-2026-60004 — напоминание о том, что инструменты DevOps-инфраструктуры нуждаются в таком же внимании, как и продуктовый код. YuSMP Group проведёт аудит безопасности: уязвимые зависимости, конфигурации, права доступа и векторы атак на ваши системы.

Заказать аудит безопасности

Часто задаваемые вопросы

Затрагивает ли меня CVE-2026-60004, если я использую GitHub или GitLab.com? Нет. Уязвимость затрагивает только самохостируемые инсталляции Gitea версий 1.17–1.27.0. Облачные сервисы GitHub, GitLab.com и Bitbucket Cloud не уязвимы.

Достаточно ли отключить публичную регистрацию? Нет. Это устраняет вектор «без учётных данных», но не закрывает атаку для уже зарегистрированных пользователей с правом записи в репозиторий. Единственное надёжное решение — обновление до 1.27.2.

Нужно ли проверять, не была ли инсталляция скомпрометирована? Да. Атаки фиксируются с конца июля 2026 года. Если обновление не было применено своевременно, рекомендуется проверить Git hooks во всех репозиториях и проанализировать системные логи на предмет подозрительных команд от имени пользователя-сервиса Gitea.

Как быстро нужно применить патч? CISA выдала федеральным ведомствам США дедлайн 28 августа 2026 года — три дня с момента добавления в KEV. Для коммерческих организаций сроки не предписаны, однако активная эксплуатация означает, что риск реален уже сегодня.

Источники

CISA — Adds One Known Exploited Vulnerability to Catalog, 25 августа 2026 (первоисточник KEV).

The Hacker News — Critical Gitea RCE Actively Exploited as Reported Attack Drops Miner-Like Payload, август 2026.

Help Net Security — Critical Gitea vulnerability now exploited in the wild, 26 августа 2026.

SecurityWeek — CISA Warns of Exploited Gitea Vulnerability, август 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.