Cybertech Europe 2026 - Officiel mediepartner for IT-branchen

Kritisk Gitea-sårbarhed udnyttes aktivt

Kritisk Gitea-sårbarhed udnyttes aktivt | IT-branchen Kritisk Gitea-sårbarhed udnyttes aktivt | IT-branchen
Kritisk Gitea-sårbarhed udnyttes aktivt

Leder du efter et kortere overblik?

Nøgleøjeblikke

Sårbarhed i diffpatch-funktionen

En manipulerende patch kan installere eksekverbare Git-hooks, der udsteder serverkommandoer.

Risici ved åben tilmelding

Ekstern kan oprette en konto og et arkiv for at udnytte sårbarheden.

Rettelse i version 1.27.1

Sårbarheden er rettet i Gitea 1.27.1, og brugere bør opgradere med det samme.

Vigtige foranstaltninger til aktiv brug

Overvågning, opgradering, gennemgang af konti og logfiler samt hændelsesanalyse anbefales.

CISA advarer om aktiv udnyttelse af CVE-2026-60004 i den selvhostede udviklingsplatform Gitea. Sårbarheden kan give angribere mulighed for at udføre kommandoer på serveren og er blevet rettet i version 1.27.1.

Organisationer, der driver deres egne Gitea-installationer, opfordres til hurtigst muligt at kontrollere softwareversionen og konfigurationen.

Sårbarheden kan give angribere mulighed for at udføre kommandoer på serveren og er blevet rettet i version 1.27.1.

Det amerikanske cybersikkerhedsagentur CISA har tilføjet CVE-2026-60004 til sit katalog over aktivt udnyttede sårbarheder, Kendte Udnyttede Sårbarheder. Det betyder, at myndigheden vurderer, at der er pålidelige beviser for faktisk udnyttelse. CISA's KEV-post for CVE-2026-60004

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

Ondsindet Git-hook kan udføres på serveren

Sårbarheden ligger i Giteas diffpatch-funktion. Gennem en specialdesignet patch kan en bruger med skriveadgang til et repository installere en eksekverbar Git-hook.

Når hook'en aktiveres, kan angriberen køre vilkårlige kommandoer med de samme operativsystemrettigheder som Gitea-tjenesten.

Afhængigt af hvordan installationen er isoleret, kan et vellykket angreb give adgang til:

  • Giteas konfigurationsfil og programhemmeligheder.
  • Databaseoplysninger og databaseindhold.
  • Monterede kodelagre.
  • OAuth- og integrationslegitimationsoplysninger.
  • Hemmeligheder i processens miljøvariabler.
  • Andre interne systemer, som serveren kan nå.

Sårbarheden har fået en alvorlighedsvurdering på kritisk og en CVSS-score på 9,8. Giteas officielle sikkerhedsråd

Åben tilmelding kan sænke tærsklen

Angrebet kræver normalt en konto med mulighed for at skrive til et repository.

På installationer, hvor åben selvregistrering er aktiveret, kan en ekstern besøgende dog oprette en almindelig konto, etablere et nyt arkiv og dermed få den nødvendige adgang.

Det betyder, at angrebet i praksis kan udføres uden en eksisterende brugerkonto på installationer, der bruger denne konfiguration.

For at udnyttelsen kan virke, kræves Git 2.32 eller nyere også, en aktiveret diffpatch-route og et midlertidigt filområde, der både er skrivbart og eksekverbart.

Version 1.27.1 indeholder rettelsen

Sikkerhedsrådet oplyser, at Gitea-versioner, der starter fra 1.17, men er ældre end 1.27.1, er berørt. Rettelsen er inkluderet i Gitea 1.27.1, som blev udgivet den 27. juli 2026.

Gitea anbefaler alle brugere at opgradere så hurtigt som muligt. Giteas oplysninger om version 1.27.1

Opdatering bør kombineres med hændelsesstyring

Da sårbarheden nu anses for at være aktivt udnyttet, bør en opgradering ikke være den eneste foranstaltning.

Organisationer bør også:

  • Tjek alle internetforbundne Gitea-installationer og deres versioner.
  • Opgrader til 1.27.1 eller en nyere tilgængelig version.
  • Begræns eller luk åben brugerregistrering, hvis funktionen ikke er nødvendig.
  • Gennemgå nyligt oprettede konti og lagre.
  • Undersøg uventede Git-hooks og ændringer i midlertidige mapper.
  • Gennemgå Gitea-, system- og netværkslogfiler for usædvanlig kommandoudførelse.
  • Roter applikations-, database-, OAuth- og integrationslegitimationsoplysninger, hvis der er mistanke om et brud.
  • Isoler serveren, og udfør en fuld hændelsesanalyse i tilfælde af bekræftede anomalier.

Gitea bruges ofte som et selvhostet alternativ til cloudbaserede udviklingsplatforme. Et brud kan derfor påvirke kildekode, legitimationsoplysninger, automatiserede byggeflow og forbundne produktionsmiljøer.

Relaterede indlæg

Ny undersøgelse: Den gennemsnitlige webapplikation har 20 sikkerhedshuller

En gennemsnitlig webapplikation indeholder 20 sikkerhedssårbarheder, ifølge ny forskning fra Barracuda. Mange af sårbarhederne skyldes forkerte sikkerhedsindstillinger og mangler, der kunne have været undgået.

Cyberangreb mod svenske virksomheder stiger mest i de nordiske lande.

Svenske virksomheder blev i juli udsat for i gennemsnit 2.352 cyberangreb om ugen. Det er 36 procent mere end året før, og den kraftigste stigning...

Pax8: EU's AI-regler åbner et nyt servicemarked for MSP'er

Pax8 ser en ny forretningsmulighed for MSP'er, når EU's AI-forordning træder i kraft. AI-styring, dokumentation, træning og risikostyring kan udvikle sig til tilbagevendende tjenester for europæiske virksomheder.

Besvarede spørgsmål

Hvad er CVE-2026-60004, og hvordan påvirker det Gitea?

En kritisk sårbarhed i diffpatch-funktionen, der tillader fjernudførelse af kommandoer.

Hvordan kan angribere udnytte denne sårbarhed?

Ved at installere en ondsindet Git-hook via en specialudviklet patch.

Hvilke handlinger bør organisationer foretage?

Opgrader til version 1.27.1, tjek konti og gennemgå logfiler.

Kan eksterne brugere drage fordel af dette uden en konto?

Ja, hvis åben selvregistrering er aktiveret, kan nye konti oprettes for at udnytte sårbarheden.

Hold dig opdateret med de vigtigste nyheder

Ved at trykke på knappen Abonner bekræfter du, at du har læst og accepterer vores privatlivspolitik og brugsbetingelser
  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD