Cybertech Europe 2026 - IT-alan virallinen mediakumppani

Kriittistä Gitean haavoittuvuutta hyödynnetään aktiivisesti

Kriittistä Gitean haavoittuvuutta hyödynnetään aktiivisesti | IT-ala Kriittistä Gitean haavoittuvuutta hyödynnetään aktiivisesti | IT-ala
Kriittistä Gitean haavoittuvuutta hyödynnetään aktiivisesti

Etsitkö lyhyempää yleiskatsausta?

Keskeiset hetket

Haavoittuvuus diffpatch-funktiossa

Manipuloiva korjaustiedosto voi asentaa suoritettavia Git-hookkeja, jotka antavat palvelinkomentoja.

Avoimen ilmoittautumisen riskit

Ulkoinen voi luoda tilin ja tietovaraston hyödyntääkseen haavoittuvuutta.

Korjaus versiossa 1.27.1

Haavoittuvuus on korjattu Gitea 1.27.1 -versiossa, ja käyttäjien tulisi päivittää se välittömästi.

Tärkeitä toimenpiteitä aktiiviseen käyttöön

Seurantaa, päivittämistä, tilien ja lokien tarkistamista sekä tapausten analysointia suositellaan.

CISA varoittaa CVE-2026-60004-haavoittuvuuden aktiivisesta hyödyntämisestä itse isännöidyssä kehitysalustassa Giteassa. Haavoittuvuus voi antaa hyökkääjille mahdollisuuden suorittaa komentoja palvelimella, ja se on korjattu versiossa 1.27.1.

Organisaatioita, jotka käyttävät omia Gitea-asennuksiaan, kehotetaan tarkistamaan ohjelmistoversio ja kokoonpano kiireellisesti.

Haavoittuvuus voi antaa hyökkääjille mahdollisuuden suorittaa komentoja palvelimella, ja se on korjattu versiossa 1.27.1.

Yhdysvaltain kyberturvallisuusvirasto CISA on lisännyt CVE-2026-60004:n aktiivisesti hyödynnettyjen haavoittuvuuksien luetteloonsa, tunnettuihin hyödynnettyihin haavoittuvuuksiin. Tämä tarkoittaa, että viranomainen arvioi, että haavoittuvuuden todellisesta hyödyntämisestä on olemassa luotettavaa näyttöä. CISA:n KEV-merkintä haavoittuvuudelle CVE-2026-60004

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

Haitallinen Git-koukku voidaan suorittaa palvelimella

Haavoittuvuus on Giteassa diffpatch-funktio. Erityisesti suunnitellun korjauspäivityksen avulla käyttäjä, jolla on kirjoitusoikeudet repositorioon, voi asentaa suoritettavan Git-hookin.

Kun koukku aktivoituu, hyökkääjä voi suorittaa mielivaltaisia komentoja samoilla käyttöjärjestelmäoikeuksilla kuin Gitea-palvelu.

Riippuen siitä, miten asennus on eristetty, onnistunut hyökkäys voi tarjota pääsyn:

  • Gitean määritystiedosto ja sovelluksen salaisuudet.
  • Tietokannan tiedot ja tietokannan sisältö.
  • Asennettujen koodivarastojen.
  • OAuth- ja integrointitunnukset.
  • Prosessin ympäristömuuttujien salaisuudet.
  • Muut sisäiset järjestelmät, joihin palvelin voi tavoittaa.

Haavoittuvuudelle on annettu vakavuusluokitus kriittinen ja CVSS-pistemäärä 9,8. Gitean virallinen turvallisuusohje

Avoin ilmoittautuminen voi madaltaa kynnystä

Hyökkäys vaatii yleensä tilin, jolla on kirjoitusoikeus repositorioon.

Asennuksissa, joissa avoin itserekisteröinti on käytössä, ulkopuolinen vierailija voi kuitenkin luoda tavallisen tilin, perustaa uuden tietovaraston ja siten saada tarvittavat käyttöoikeudet.

Tämä tarkoittaa, että hyökkäys voidaan käytännössä suorittaa ilman olemassa olevaa käyttäjätiliä tätä kokoonpanoa käyttävissä asennuksissa.

Jotta hyökkäys toimisi, tarvitaan myös Git 2.32 tai uudempi, käytössä oleva diffpatch-route ja väliaikainen tiedostotila, johon voi kirjoittaa ja joka on suoritettavissa.

Versio 1.27.1 sisältää korjauksen

Tietoturvaneuvosto toteaa, että Gitean versiot versiosta 1.17 alkaen, mutta vanhemmat kuin 1.27.1, ovat korjauksen kohteena. Korjaus sisältyy Gitea 1.27.1 -versioon, joka julkaistiin 27. heinäkuuta 2026.

Gitea suosittelee kaikkia käyttäjiä päivittämään mahdollisimman pian. Gitean tiedot versiosta 1.27.1

Päivittäminen tulisi yhdistää tapahtumien hallintaan

Koska haavoittuvuuden katsotaan nyt olevan aktiivisesti hyödynnetty, päivityksen ei pitäisi olla ainoa toimenpide.

Organisaatioiden tulisi myös:

  • Tarkista kaikki internetiin yhdistetyt Gitea-asennukset ja niiden versiot.
  • Päivitä versioon 1.27.1 tai uudempaan saatavilla olevaan versioon.
  • Rajoita tai sulje avointen käyttäjien rekisteröinti, jos ominaisuutta ei tarvita.
  • Tarkista äskettäin luodut tilit ja tietovarastot.
  • Tutki odottamattomia Git-hookkeja ja muutoksia väliaikaisissa hakemistoissa.
  • Tarkista Gitean, järjestelmän ja verkon lokit epätavallisten komentojen suorittamisen varalta.
  • Vaihda sovelluksen, tietokannan, OAuth- ja integraatiotunnistetietoja, jos epäillään tietomurtoa.
  • Eristä palvelin ja suorita täydellinen tapausanalyysi, jos vahvistetaan poikkeavuuksia.

Gitea käytetään usein itse isännöitynä vaihtoehtona pilvipohjaisille kehitysalustoille. Tietomurto voi siksi vaikuttaa lähdekoodiin, tunnistetietoihin, automatisoituihin koontivirtoihin ja yhdistettyihin tuotantoympäristöihin.

Aiheeseen liittyvät julkaisut

Uusi tutkimus: Keskimääräisessä verkkosovelluksessa on 20 tietoturva-aukkoa

Barracudan uuden tutkimuksen mukaan keskimäärin verkkosovelluksessa on 20 tietoturvahaavoittuvuutta. Monet haavoittuvuuksista johtuvat virheellisistä tietoturva-asetuksista ja laiminlyönneistä, jotka olisi voitu välttää.

Ruotsalaisiin yrityksiin kohdistuvat kyberhyökkäykset lisääntyvät eniten Pohjoismaissa

Ruotsalaiset yritykset altistuivat heinäkuussa keskimäärin 2 352 kyberhyökkäykselle viikossa. Tämä on 36 prosenttia enemmän kuin edellisenä vuonna ja jyrkin kasvu…

Pax8: EU:n tekoälysäännöt avaavat uusia palvelumarkkinoita MSP:ille

Pax8 näkee uuden liiketoimintamahdollisuuden MSP:ille EU:n tekoälyasetuksen tullessa voimaan. Tekoälyn hallinnoinnista, dokumentoinnista, koulutuksesta ja riskienhallinnasta voi kehittyä eurooppalaisten yritysten säännöllisiä palveluita.

Kysymyksiin vastattu

Mikä on CVE-2026-60004 ja miten se vaikuttaa Giteaan?

Kriittinen haavoittuvuus diffpatch-funktiossa, joka mahdollistaa komentojen etäsuorittamisen.

Kuinka hyökkääjät voivat hyödyntää tätä haavoittuvuutta?

Asentamalla haitallisen Git-hookin erityisesti suunnitellun korjaustiedoston avulla.

Mitä toimia organisaatioiden tulisi tehdä?

Päivitä versioon 1.27.1, tarkista tilit ja lokit.

Voivatko ulkoiset käyttäjät hyödyntää tätä ilman tiliä?

Kyllä, jos avoin itserekisteröinti on käytössä, uusia tilejä voidaan luoda haavoittuvuuden hyödyntämiseksi.

Pysy ajan tasalla tärkeimmistä uutisista

Painamalla Tilaa-painiketta vahvistat, että olet lukenut ja hyväksyt ehdot tietosuojakäytäntö ja käyttöehdot
  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS