Cybertech Europe 2026 - IT-alan virallinen mediakumppani

Kriittistä Gitean haavoittuvuutta hyödynnetään aktiivisesti

Kriittistä Gitean haavoittuvuutta hyödynnetään aktiivisesti | IT-ala Kriittistä Gitean haavoittuvuutta hyödynnetään aktiivisesti | IT-ala
Kriittistä Gitean haavoittuvuutta hyödynnetään aktiivisesti

Etsitkö lyhyempää yleiskatsausta?

Keskeiset hetket

Sårbarhet i diffpatch-funktionen

En manipulativ patch kan installera körbara Git-hooks som ger serverkommandon.

Risker med öppen registrering

Extern kan skapa konto och repository för att utnyttja sårbarheten.

Korrigering i version 1.27.1

Sårbarheten är fixad i Gitea 1.27.1 och användare bör uppgradera omedelbart.

Viktiga åtgärder vid aktivt utnyttjande

Kontroll, uppgradering, granskning av konton och loggar samt incidentanalys rekommenderas.

CISA varoittaa CVE-2026-60004-haavoittuvuuden aktiivisesta hyödyntämisestä itse isännöidyssä kehitysalustassa Giteassa. Haavoittuvuus voi antaa hyökkääjille mahdollisuuden suorittaa komentoja palvelimella, ja se on korjattu versiossa 1.27.1.

Organisaatioita, jotka käyttävät omia Gitea-asennuksiaan, kehotetaan tarkistamaan ohjelmistoversio ja kokoonpano kiireellisesti.

Sårbarheten kan ge angripare möjlighet att köra kommandon på servern och har korrigerats i version 1.27.1

Yhdysvaltain kyberturvallisuusvirasto CISA on lisännyt CVE-2026-60004:n aktiivisesti hyödynnettyjen haavoittuvuuksien luetteloonsa, tunnettuihin hyödynnettyihin haavoittuvuuksiin. Tämä tarkoittaa, että viranomainen arvioi, että haavoittuvuuden todellisesta hyödyntämisestä on olemassa luotettavaa näyttöä. CISA:n KEV-merkintä haavoittuvuudelle CVE-2026-60004

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

Haitallinen Git-koukku voidaan suorittaa palvelimella

Haavoittuvuus on Giteassa diffpatch-funktio. Erityisesti suunnitellun korjauspäivityksen avulla käyttäjä, jolla on kirjoitusoikeudet repositorioon, voi asentaa suoritettavan Git-hookin.

Kun koukku aktivoituu, hyökkääjä voi suorittaa mielivaltaisia komentoja samoilla käyttöjärjestelmäoikeuksilla kuin Gitea-palvelu.

Riippuen siitä, miten asennus on eristetty, onnistunut hyökkäys voi tarjota pääsyn:

  • Gitean määritystiedosto ja sovelluksen salaisuudet.
  • Tietokannan tiedot ja tietokannan sisältö.
  • Asennettujen koodivarastojen.
  • OAuth- ja integrointitunnukset.
  • Prosessin ympäristömuuttujien salaisuudet.
  • Muut sisäiset järjestelmät, joihin palvelin voi tavoittaa.

Haavoittuvuudelle on annettu vakavuusluokitus kriittinen ja CVSS-pistemäärä 9,8. Gitean virallinen turvallisuusohje

Avoin ilmoittautuminen voi madaltaa kynnystä

Hyökkäys vaatii yleensä tilin, jolla on kirjoitusoikeus repositorioon.

Asennuksissa, joissa avoin itserekisteröinti on käytössä, ulkopuolinen vierailija voi kuitenkin luoda tavallisen tilin, perustaa uuden tietovaraston ja siten saada tarvittavat käyttöoikeudet.

Tämä tarkoittaa, että hyökkäys voidaan käytännössä suorittaa ilman olemassa olevaa käyttäjätiliä tätä kokoonpanoa käyttävissä asennuksissa.

Jotta hyökkäys toimisi, tarvitaan myös Git 2.32 tai uudempi, käytössä oleva diffpatch-route ja väliaikainen tiedostotila, johon voi kirjoittaa ja joka on suoritettavissa.

Versio 1.27.1 sisältää korjauksen

Tietoturvaneuvosto toteaa, että Gitean versiot versiosta 1.17 alkaen, mutta vanhemmat kuin 1.27.1, ovat korjauksen kohteena. Korjaus sisältyy Gitea 1.27.1 -versioon, joka julkaistiin 27. heinäkuuta 2026.

Gitea suosittelee kaikkia käyttäjiä päivittämään mahdollisimman pian. Gitean tiedot versiosta 1.27.1

Päivittäminen tulisi yhdistää tapahtumien hallintaan

Koska haavoittuvuuden katsotaan nyt olevan aktiivisesti hyödynnetty, päivityksen ei pitäisi olla ainoa toimenpide.

Organisaatioiden tulisi myös:

  • Tarkista kaikki internetiin yhdistetyt Gitea-asennukset ja niiden versiot.
  • Päivitä versioon 1.27.1 tai uudempaan saatavilla olevaan versioon.
  • Rajoita tai sulje avointen käyttäjien rekisteröinti, jos ominaisuutta ei tarvita.
  • Tarkista äskettäin luodut tilit ja tietovarastot.
  • Tutki odottamattomia Git-hookkeja ja muutoksia väliaikaisissa hakemistoissa.
  • Tarkista Gitean, järjestelmän ja verkon lokit epätavallisten komentojen suorittamisen varalta.
  • Vaihda sovelluksen, tietokannan, OAuth- ja integraatiotunnistetietoja, jos epäillään tietomurtoa.
  • Eristä palvelin ja suorita täydellinen tapausanalyysi, jos vahvistetaan poikkeavuuksia.

Gitea käytetään usein itse isännöitynä vaihtoehtona pilvipohjaisille kehitysalustoille. Tietomurto voi siksi vaikuttaa lähdekoodiin, tunnistetietoihin, automatisoituihin koontivirtoihin ja yhdistettyihin tuotantoympäristöihin.

Aiheeseen liittyvät julkaisut

Uusi tutkimus: Keskimääräisessä verkkosovelluksessa on 20 tietoturva-aukkoa

Barracudan uuden tutkimuksen mukaan keskimäärin verkkosovelluksessa on 20 tietoturvahaavoittuvuutta. Monet haavoittuvuuksista johtuvat virheellisistä tietoturva-asetuksista ja laiminlyönneistä, jotka olisi voitu välttää.

Ruotsalaisiin yrityksiin kohdistuvat kyberhyökkäykset lisääntyvät eniten Pohjoismaissa

Ruotsalaiset yritykset altistuivat heinäkuussa keskimäärin 2 352 kyberhyökkäykselle viikossa. Tämä on 36 prosenttia enemmän kuin edellisenä vuonna ja jyrkin kasvu…

Pax8: EU:n tekoälysäännöt avaavat uusia palvelumarkkinoita MSP:ille

Pax8 näkee uuden liiketoimintamahdollisuuden MSP:ille EU:n tekoälyasetuksen tullessa voimaan. Tekoälyn hallinnoinnista, dokumentoinnista, koulutuksesta ja riskienhallinnasta voi kehittyä eurooppalaisten yritysten säännöllisiä palveluita.

Kysymyksiin vastattu

Vad är CVE-2026-60004 och hur påverkar den Gitea?

En kritisk sårbarhet i diffpatch-funktionen som möjliggör fjärrkörning av kommandon.

Hur kan angripare utnyttja denna sårbarhet?

Genom att installera en skadlig Git-hook via en särskilt utformad patch.

Vilka åtgärder bör organisationer vidta?

Uppgradera till version 1.27.1, kontrollera konton och granska loggar.

Kan externa användare utnyttja detta utan konto?

Ja, om öppen självregistrering är aktiverad kan nya konton skapas för att utnyttja sårbarheten.

Pysy ajan tasalla tärkeimmistä uutisista

Painamalla Tilaa-painiketta vahvistat, että olet lukenut ja hyväksyt ehdot tietosuojakäytäntö ja käyttöehdot
  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ