Meer dan 8.300 internet-blootgestelde Gitea-installaties staan nog altijd open voor een kritieke kwetsbaarheid die al sinds eind juli een patch heeft. Volgens een scan van Shadowserver op 27 augustus gaat het om precies 8.393 kwetsbare servers wereldwijd.
De fout (CVE-2026-60004) zit in het diffpatch-endpoint van Gitea, de populaire zelfgehoste Git-hostingtool met meer dan 400.000 installaties wereldwijd. Een gebruiker met schrijfrechten op een repository kan er willekeurige shell-commando’s mee uitvoeren als de Gitea OS-gebruiker, simpelweg door een kwaadaardige patch in te dienen. Omdat zelfregistratie bij Gitea standaard aanstaat, kan een aanvaller zonder enige voorafgaande toegang gewoon een account aanmaken, een eigen repository opzetten en de aanval van daaruit uitvoeren.
Gitea patchte het lek op 27 juli met versie 1.27.1. Er worden inmiddels actief aanvallen waargenomen waarbij besmette servers worden ingezet om cryptomining-malware te draaien. Voor Amerikaanse federale overheidsdiensten geldt via CISA’s Binding Operational Directive 26-04 zelfs een verplichte patchdeadline van 28 augustus.
Wie zelf een Gitea-instantie beheert, update het beste per direct naar 1.27.1 of hoger — en controleert bij twijfel op ongebruikelijke processen, aangezien de aanval al maandenlang bekend en patchbaar is.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.