Etsitkö lyhyempää yleiskatsausta?
Tekoälyn yhteenveto
Keskeiset hetket
Haavoittuvuus diffpatch-funktiossa
Manipuloiva korjaustiedosto voi asentaa suoritettavia Git-hookkeja, jotka antavat palvelinkomentoja.Avoimen ilmoittautumisen riskit
Ulkoinen voi luoda tilin ja tietovaraston hyödyntääkseen haavoittuvuutta.Korjaus versiossa 1.27.1
Haavoittuvuus on korjattu Gitea 1.27.1 -versiossa, ja käyttäjien tulisi päivittää se välittömästi.Tärkeitä toimenpiteitä aktiiviseen käyttöön
Seurantaa, päivittämistä, tilien ja lokien tarkistamista sekä tapausten analysointia suositellaan.CISA varoittaa CVE-2026-60004-haavoittuvuuden aktiivisesta hyödyntämisestä itse isännöidyssä kehitysalustassa Giteassa. Haavoittuvuus voi antaa hyökkääjille mahdollisuuden suorittaa komentoja palvelimella, ja se on korjattu versiossa 1.27.1.
Organisaatioita, jotka käyttävät omia Gitea-asennuksiaan, kehotetaan tarkistamaan ohjelmistoversio ja kokoonpano kiireellisesti.
Yhdysvaltain kyberturvallisuusvirasto CISA on lisännyt CVE-2026-60004:n aktiivisesti hyödynnettyjen haavoittuvuuksien luetteloonsa, tunnettuihin hyödynnettyihin haavoittuvuuksiin. Tämä tarkoittaa, että viranomainen arvioi, että haavoittuvuuden todellisesta hyödyntämisestä on olemassa luotettavaa näyttöä. CISA:n KEV-merkintä haavoittuvuudelle CVE-2026-60004
Haitallinen Git-koukku voidaan suorittaa palvelimella
Haavoittuvuus on Giteassa diffpatch-funktio. Erityisesti suunnitellun korjauspäivityksen avulla käyttäjä, jolla on kirjoitusoikeudet repositorioon, voi asentaa suoritettavan Git-hookin.
Kun koukku aktivoituu, hyökkääjä voi suorittaa mielivaltaisia komentoja samoilla käyttöjärjestelmäoikeuksilla kuin Gitea-palvelu.
Riippuen siitä, miten asennus on eristetty, onnistunut hyökkäys voi tarjota pääsyn:
- Gitean määritystiedosto ja sovelluksen salaisuudet.
- Tietokannan tiedot ja tietokannan sisältö.
- Asennettujen koodivarastojen.
- OAuth- ja integrointitunnukset.
- Prosessin ympäristömuuttujien salaisuudet.
- Muut sisäiset järjestelmät, joihin palvelin voi tavoittaa.
Haavoittuvuudelle on annettu vakavuusluokitus kriittinen ja CVSS-pistemäärä 9,8. Gitean virallinen turvallisuusohje
Avoin ilmoittautuminen voi madaltaa kynnystä
Hyökkäys vaatii yleensä tilin, jolla on kirjoitusoikeus repositorioon.
Asennuksissa, joissa avoin itserekisteröinti on käytössä, ulkopuolinen vierailija voi kuitenkin luoda tavallisen tilin, perustaa uuden tietovaraston ja siten saada tarvittavat käyttöoikeudet.
Tämä tarkoittaa, että hyökkäys voidaan käytännössä suorittaa ilman olemassa olevaa käyttäjätiliä tätä kokoonpanoa käyttävissä asennuksissa.
Jotta hyökkäys toimisi, tarvitaan myös Git 2.32 tai uudempi, käytössä oleva diffpatch-route ja väliaikainen tiedostotila, johon voi kirjoittaa ja joka on suoritettavissa.
Versio 1.27.1 sisältää korjauksen
Tietoturvaneuvosto toteaa, että Gitean versiot versiosta 1.17 alkaen, mutta vanhemmat kuin 1.27.1, ovat korjauksen kohteena. Korjaus sisältyy Gitea 1.27.1 -versioon, joka julkaistiin 27. heinäkuuta 2026.
Gitea suosittelee kaikkia käyttäjiä päivittämään mahdollisimman pian. Gitean tiedot versiosta 1.27.1
Päivittäminen tulisi yhdistää tapahtumien hallintaan
Koska haavoittuvuuden katsotaan nyt olevan aktiivisesti hyödynnetty, päivityksen ei pitäisi olla ainoa toimenpide.
Organisaatioiden tulisi myös:
- Tarkista kaikki internetiin yhdistetyt Gitea-asennukset ja niiden versiot.
- Päivitä versioon 1.27.1 tai uudempaan saatavilla olevaan versioon.
- Rajoita tai sulje avointen käyttäjien rekisteröinti, jos ominaisuutta ei tarvita.
- Tarkista äskettäin luodut tilit ja tietovarastot.
- Tutki odottamattomia Git-hookkeja ja muutoksia väliaikaisissa hakemistoissa.
- Tarkista Gitean, järjestelmän ja verkon lokit epätavallisten komentojen suorittamisen varalta.
- Vaihda sovelluksen, tietokannan, OAuth- ja integraatiotunnistetietoja, jos epäillään tietomurtoa.
- Eristä palvelin ja suorita täydellinen tapausanalyysi, jos vahvistetaan poikkeavuuksia.
Gitea käytetään usein itse isännöitynä vaihtoehtona pilvipohjaisille kehitysalustoille. Tietomurto voi siksi vaikuttaa lähdekoodiin, tunnistetietoihin, automatisoituihin koontivirtoihin ja yhdistettyihin tuotantoympäristöihin.
