ΑρχικήSecurityGitea RCE: Κρίσιμη ευπάθεια χρησιμοποιείται από hackers

Gitea RCE: Κρίσιμη ευπάθεια χρησιμοποιείται από hackers

Η κρίσιμη RCE ευπάθεια CVE-2026-60004 στο Gitea βρίσκεται υπό ενεργή εκμετάλλευση, σύμφωνα με επείγουσα προειδοποίηση που εξέδωσε η CISA (U.S. Cybersecurity and Infrastructure Security Agency). Η ευπάθεια, με CVSS score 9.8, επιτρέπει σε έναν εισβολέα με απλά δικαιώματα εγγραφής σε ένα repository να εκτελεί αυθαίρετες εντολές shell ως ο χρήστης OS του Gitea. Η κατάσταση είναι ιδιαίτερα ανησυχητική καθώς επιβεβαιωμένα περιστατικά εκμετάλλευσης έχουν ήδη καταγραφεί στο διαδίκτυο, με τους επιτιθέμενους να αναπτύσσουν cryptominer payloads σε ευάλωτα συστήματα.

Gitea RCE ευπάθεια CVE-2026-60004 cryptominer exploit

Η CISA πρόσθεσε την ευπάθεια στον κατάλογο Known Exploited Vulnerabilities (KEV) στις 25 Αυγούστου 2026, επιβεβαιώνοντας ότι η απειλή δεν είναι θεωρητική αλλά πραγματική. Η ευπάθεια αφορά όλες τις εκδόσεις Gitea από την 1.17 έως και την 1.27.0, ενώ η διόρθωση κυκλοφόρησε με την έκδοση 1.27.1 στα τέλη Ιουλίου 2026. Ο ερευνητής ασφαλείας Shai Rod (γνωστός και ως NightRang3r) αναγνωρίζεται ως ο άνθρωπος που ανακάλυψε και ανέφερε το πρόβλημα στην ομάδα ανάπτυξης του Gitea.

Το Gitea είναι μια δημοφιλής, ελαφριά πλατφόρμα self-hosted Git, ευρέως χρησιμοποιούμενη από developers, ομάδες ανάπτυξης λογισμικού και οργανισμούς που επιθυμούν να διατηρούν τον κώδικά τους εκτός των μεγάλων cloud πλατφορμών. Ακριβώς αυτή η ευρεία χρήση σε self-hosted περιβάλλοντα — συχνά χωρίς αυστηρή παρακολούθηση ασφαλείας — καθιστά την ευπάθεια ιδιαίτερα επικίνδυνη για χιλιάδες εγκαταστάσεις παγκοσμίως.

Δείτε επίσης: CVE-2026-60236: Critical RCE στο Oracle Coherence (CVSS 9.8) – τι να κάνετε τώρα

Πώς λειτουργεί η ευπάθεια Gitea CVE-2026-60004

Το τεχνικό πρόβλημα εντοπίζεται στον τρόπο με τον οποίο το Gitea χειρίζεται την εφαρμογή patches μέσω του endpoint POST /api/v1/repos/{owner}/{repo}/diffpatch. Σύμφωνα με την επίσημη ανακοίνωση του Gitea, «το endpoint diffpatch μπορεί να χρησιμοποιηθεί καταχρηστικά για την εγκατάσταση και εκτέλεση ενός Git hook από περιεχόμενο που ελέγχεται από το repository». Η επικίνδυνη αλληλεπίδραση συμβαίνει μεταξύ της ροής diffpatch, ενός προσωρινού bare clone και της συμπεριφοράς επίλυσης συγκρούσεων του Git, η οποία μπορεί να γράψει ένα κακόβουλο hook στον κατάλογο hooks του repository.

Το πιο ανησυχητικό στοιχείο της ευπάθειας είναι ότι δεν απαιτεί προνόμια διαχειριστή. Αρκεί ένας λογαριασμός με δικαιώματα εγγραφής σε ένα repository. Και εδώ έρχεται η κρίσιμη λεπτομέρεια: το Gitea επιτρέπει εξ ορισμού την ελεύθερη εγγραφή νέων χρηστών. Αυτό σημαίνει ότι ένας εξωτερικός επιτιθέμενος μπορεί να δημιουργήσει λογαριασμό, να δημιουργήσει ένα repository, να αποκτήσει τα απαραίτητα δικαιώματα εγγραφής και στη συνέχεια να ενεργοποιήσει το exploit — χωρίς να χρειάζεται προϋπάρχοντα credentials. Η CISA περιγράφει την ευπάθεια ως «code injection vulnerability που επιτρέπει σε έναν εισβολέα με δικαιώματα εγγραφής σε repository να στείλει ένα κακόβουλο patch στο diffpatch API endpoint, να εγκαταστήσει ένα εκτελέσιμο Git hook και να εκτελέσει εντολές shell ως ο λογαριασμός υπηρεσίας Gitea».

Gitea RCE: Κρίσιμη ευπάθεια χρησιμοποιείται από hackers

Οι ρυθμίσεις που καθιστούν μια εγκατάσταση Gitea ιδιαίτερα ευάλωτη περιλαμβάνουν: DISABLE_REGISTRATION = false (ελεύθερη εγγραφή χρηστών), REGISTER_EMAIL_CONFIRM = false (χωρίς επιβεβαίωση email), ENABLE_OPENID_SIGNUP = true (εγγραφή μέσω OpenID) και REQUIRE_SIGNIN_VIEW = false (δεν απαιτείται σύνδεση για προβολή σελίδων ή χρήση API). Αυτός ο συνδυασμός default ρυθμίσεων δημιουργεί ένα ιδανικό περιβάλλον για εκμετάλλευση.

Πραγματικό περιστατικό: Gitea RCE για ανάπτυξη cryptominer

Ένα πραγματικό περιστατικό εκμετάλλευσης της RCE ευπάθειας ήρθε στο φως μέσω ανάλυσης που δημοσίευσε ο developer Andrey (γνωστός ως @Causelof) στη ρωσική blogging πλατφόρμα Habr. Η εγκατάστασή του Gitea έγινε στόχος άγνωστου threat actor που χρησιμοποίησε το CVE-2026-60004 για να αναπτύξει ένα dropper με χαρακτηριστικά cryptocurrency miner. Το περιστατικό αποκαλύφθηκε όταν ο hosting πάροχος HOSTKEY έστειλε ειδοποίηση ότι ο εικονικός διακομιστής χρησιμοποιούσε πάνω από 70% της επεξεργαστικής ισχύος για παρατεταμένο χρονικό διάστημα, παραβιάζοντας τους όρους χρήσης της υπηρεσίας.

Δείτε επίσης: CVE-2026-56163: Critical EoP στο Azure Kubernetes Service (AKS) – Mitigated από Microsoft

Το dropper script που εκτελέστηκε μέσω της ευπάθειας ακολούθησε μια σειρά βημάτων πριν αναπτύξει το τελικό payload: καθάρισε τις μεταβλητές περιβάλλοντος LD_PRELOAD και LD_LIBRARY_PATH, αναζήτησε διεργασίες με υψηλή χρήση CPU, προσπάθησε να τερματίσει ανταγωνιστικές διεργασίες, ανέκτησε το payload βάσει της αρχιτεκτονικής του συστήματος, το κατέβασε και το εκτέλεσε, και τέλος διέγραψε το αρχείο μετά την εκτέλεση. Η ακριβής φύση του τελικού payload παραμένει άγνωστη, καθώς ο χρήστης δεν πραγματοποίησε ανάλυση των περιεχομένων του, ωστόσο η απότομη αύξηση στη χρήση CPU συνάδει με εκστρατεία cryptojacking που στοχεύει ευάλωτες εγκαταστάσεις Gitea.

Προστασία από την ευπάθεια Gitea: Άμεσα βήματα

Η πιο κρίσιμη ενέργεια για κάθε οργανισμό, που χρησιμοποιεί Gitea, είναι η άμεση αναβάθμιση στην έκδοση 1.27.1 ή νεότερη, η οποία περιέχει την επίσημη διόρθωση για το CVE-2026-60004. Παράλληλα, οι διαχειριστές θα πρέπει να ελέγξουν τις ρυθμίσεις εγγραφής χρηστών και να απενεργοποιήσουν την ελεύθερη εγγραφή αν δεν είναι απαραίτητη, ενεργοποιώντας παράλληλα την επιβεβαίωση email. Η απενεργοποίηση του ENABLE_OPENID_SIGNUP και η ενεργοποίηση του REQUIRE_SIGNIN_VIEW μπορούν επίσης να μειώσουν σημαντικά την επιφάνεια επίθεσης.

Οι ομάδες ασφαλείας θα πρέπει να ελέγξουν τα logs για ασυνήθιστη δραστηριότητα στο endpoint diffpatch και για ύποπτες αλλαγές στο filesystem που σχετίζονται με hooks. Αν εντοπιστούν ενδείξεις εκμετάλλευσης, συνιστάται να θεωρηθεί ότι το σύστημα έχει παραβιαστεί και να γίνει άμεση εναλλαγή των credentials και tokens που χρησιμοποιεί ο λογαριασμός υπηρεσίας Gitea. Για οργανισμούς που υπάγονται σε ομοσπονδιακές ή ρυθμιστικές απαιτήσεις, η CISA έχει ορίσει συγκεκριμένη προθεσμία αποκατάστασης μέσω του KEV catalog.

Δείτε επίσης: Meshtastic: Critical GitHub Actions flaw με pull_request_target επιτρέπει supply chain compromise (CVE-2026-44359)

Εικόνα άρθρου: CISA Flags Actively Exploited Wing FTP Vulnerability Leaking Server Paths - illustration 1

Επιπλέον, συνιστάται η πλήρης απογραφή όλων των εγκαταστάσεων Gitea στον οργανισμό, με ιδιαίτερη έμφαση σε αυτές που είναι προσβάσιμες από το διαδίκτυο. Η αναθεώρηση των δικαιωμάτων repository και η αφαίρεση περιττών δικαιωμάτων εγγραφής αποτελούν επίσης σημαντικά μέτρα περιορισμού του κινδύνου.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Συνολικά, η ευπάθεια CVE-2026-60004 αποτελεί ένα χαρακτηριστικό παράδειγμα του πώς οι default ρυθμίσεις ασφαλείας μπορούν να μετατρέψουν μια τεχνική αδυναμία σε κρίσιμη απειλή. Η ευκολία εκμετάλλευσης — που δεν απαιτεί προϋπάρχοντα credentials — σε συνδυασμό με τη διαδεδομένη χρήση του Gitea σε self-hosted περιβάλλοντα καθιστά την άμεση αντίδραση επιτακτική. Σύμφωνα με το The Hacker News, η CISA δεν αποκάλυψε λεπτομέρειες για το ποιος βρίσκεται πίσω από τις επιθέσεις, ωστόσο η ένταξη στο KEV catalog αποτελεί ξεκάθαρο σήμα ότι η εκμετάλλευση είναι πραγματική και ενεργή.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS