Kritieke Gitea RCE wordt actief uitgebuit omdat gerapporteerde aanval de mijnwerkerachtige lading verlaagt

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwde dinsdag voor actieve exploitatie-inspanningen gericht op een onlangs gepatchte kritieke beveiligingsfout die gevolgen heeft voor Gitea.

De kwetsbaarheid in kwestie is CVE-2026-60004 (CVSS-score: 9.8), een geval van uitvoering van code op afstand waarmee een aanvaller met gewone schrijftoegang tot een repository willekeurige shell-opdrachten kan uitvoeren als Gitea OS-gebruiker.

“Het diffpatch-eindpunt van Gitea kan worden misbruikt om een ​​Git-hook te installeren en uit te voeren vanuit door de repository gecontroleerde inhoud”, aldus een advies dat Gitea vorige maand publiceerde. “Met standaard open registratie kan een niet-geverifieerde bezoeker de vereiste schrijftoegang verkrijgen door een account te registreren en een repository aan te maken.”

Beveiligingsonderzoeker Shai Rod (ook bekend als NightRang3r) heeft het probleem ontdekt en gerapporteerd. Het probleem treft alle versies van Gitea vanaf versie 1.17 en is gepatcht in versie 1.27.1.

Zoals The Hacker News eerder meldde, terwijl de kwetsbare API-aanroep authenticatie en schrijftoestemming voor de repository vereist, maakt het feit dat Gitea standaard registratie toestaat het voor een externe actor mogelijk om een ​​account en een repository aan te maken en vervolgens de exploit te activeren zonder afhankelijk te hoeven zijn van reeds bestaande inloggegevens.

“Gitea bevat een kwetsbaarheid voor code-injectie waarmee een aanvaller met schrijftoegang tot de repository een kwaadaardige patch naar het diffpatch API-eindpunt kan sturen om een ​​uitvoerbare Git-hook te plaatsen en shell-opdrachten uit te voeren als het Gitea-serviceaccount”, aldus CISA.

Het bureau, dat de fout heeft toegevoegd aan zijn Known Exploited Vulnerabilities (KEV)-catalogus, heeft geen details bekendgemaakt over hoe de beveiligingsfout in het wild is uitgebuit of wie er achter de inspanningen zit.

Een full-stack ontwikkelaar genaamd Andrey (ook bekend als @Causelof) wees er echter in een analyse die vorige week op het Russische blogplatform Habr werd gepubliceerd op dat hun Gitea-instantie het doelwit was van een onbekende bedreigingsacteur die CVE-2026-60004 gebruikte om een ​​cryptocurrency-miner-achtige dropper in te zetten.

Het incident kwam aan het licht na het ontvangen van een e-mailmelding van hostingprovider HOSTKEY, waarin stond dat hun virtuele server gedurende langere tijd meer dan 70% van de processorcapaciteit had gebruikt in strijd met de voorwaarden van de service, waardoor de provider tijdelijk de beschikbare CPU-bronnen voor de VPS had beperkt.

De gebruiker heeft specifiek de volgende configuratie aangehaald als verantwoordelijk voor het aansturen van de activiteit:

  • DISABLE_REGISTRATION = false (Als de parameter is ingeschakeld, kan alleen een beheerder accounts voor gebruikers maken)
  • REGISTER_EMAIL_CONFIRM = false (Als de parameter is ingeschakeld, wordt er om registratiebevestiging via e-mail gevraagd)
  • ENABLE_OPENID_SIGNUP = true (de parameter maakt registratie via OpenID mogelijk)
  • REQUIRE_SIGNIN_VIEW = false (Als de parameter is ingeschakeld, dwingt deze gebruikers om in te loggen om een ​​pagina te bekijken of om de API te gebruiken)

“Het feit dat open registratie hier mogelijk is, is juist vanwege het verband met de kwetsbaarheid significant”, merkte Andrey op. “Een nieuwe gebruiker kon zich registreren, zijn eigen repository creëren en daarin de nodige schrijfrechten verkrijgen. Gitea’s SSH was niet blootgesteld aan de buitenwereld. De aanvalsvector verliep via HTTPS.”

Voordat de mijnwerkerachtige lading werd ingezet, zou het dropper-script de volgende stappen hebben ondernomen:

  • Wis LD_PRELOAD en LD_LIBRARY_PATH
  • Zoek naar processen met een hoog CPU-gebruik
  • Probeer concurrerende processen te beëindigen
  • Haal de payload op op basis van de systeemarchitectuur
  • Download het, schrijf het naar een locatie op schijf en voer het uit
  • Verwijder het bestand na uitvoering

De exacte aard van de payload in de volgende fase is onbekend, aangezien de ontwikkelaar zei dat ze geen analyse van de inhoud ervan hebben uitgevoerd, en voegde eraan toe: “Ik heb geen bevestigde informatie over de mijnbouwpool, portemonnee, mijnwerkersfamilie of specifieke operator.” De piek in het CPU-gebruik komt echter overeen met een cryptojacking-campagne die zich richt op kwetsbare Gitea-instanties.

Het is onduidelijk of CISA de fout aan de KEV-catalogus heeft toegevoegd vanwege deze specifieke aanval, of dat het bewijs heeft gevonden van exploitatie gericht op niet-gepatchte Gitea-servers in de VS. Federale instanties zijn verplicht om de fout vóór 28 augustus 2026 te patchen, terwijl ze voorrang geven aan updates op basis van een risicogebaseerde aanpak.

Thijs Van der Does