Critical Gitea RCE Actively Exploited as Reported Attack Drops Miner-Like Payload
What it means
CISA ha segnalato un attacco attivo sfruttando CVE-2026-60004 in Gitea, un'apertura remota di codice (RCE) che permette di eseguire comandi shell come utente Gitea. L'attacco ha installato un payload simile a un minatore, causando un utilizzo elevato della CPU. L'accesso richiedeva solo un account con scrittura su un repository, ottenibile tramite registrazione aperta. La patch è disponibile in Gitea 1.27.1.
Why it matters
Per le PMI italiane, un attacco su Gitea potrebbe compromettere dati sensibili e risorse computazionali, causando costi operativi e reputazionali. L'accesso non autenticato a repository e la possibilità di eseguire comandi shell rappresentano un rischio significativo per la sicurezza e la continuità operativa.
Recommended actions
- Applicare immediatamente la patch Gitea 1.27.1
- Disabilitare la registrazione aperta (DISABLE_REGISTRATION = true)
- Configurare la conferma email per la registrazione (REGISTER_EMAIL_CONFIRM = true)
- Bloccare l'accesso non autenticato alle API di scrittura
- Monitorare l'utilizzo della CPU e delle risorse di sistema
- Ridurre l'esposizione delle API Gitea al traffico esterno
- Eseguire un audit delle configurazioni di sicurezza di Gitea
Sistemi e prodotti interessati
- Gitea < 1.27.1
Cosa cercare (rilevamento)
- Ricerca di accessi non autenticati a repository Gitea
- Monitoraggio dell'utilizzo CPU anomalo su server Gitea
- Analisi di log di accesso alla diffpatch API endpoint
- Rilevazione di file di payload sospetti o di script miner-like
- Controllo delle configurazioni di registrazione aperta e accesso non autenticato
- Analisi di eventi di scrittura su repository con privilegi di scrittura
Estratto della fonte usato dal modello
Critical Gitea RCE Actively Exploited as Reported Attack Drops Miner-Like Payload The U.S. Cybersecurity and Infrastructure Security Agency (CISA) on Tuesday warned of active exploitation efforts targeting a recently patched critical security flaw impacting Gitea. The vulnerability in question is CVE-2026-60004 (CVSS score: 9.8), a case of remote code execution that allows an attacker with ordinary write access to a repository to execute arbitrary shell commands as the Gitea OS user. "Gitea's diffpatch endpoint can be abused to install and execute a Git hook from repository-controlled content," according to an advisory released by Gitea last month. "With default open registration, an unauthenticated visitor can obtain the required write access by registering an account and creating a repository." Security researcher Shai rod (aka NightRang3r) has been credited with discovering and reporting the issue. The issue affects all versions of Gitea from version 1.17 and has been patched in version 1.27.1. As The Hacker News reported previously, while the vulnerable API call requires authentication and repository write permission, the fact that Gitea allows registration by default makes it possible for an external actor to create an account and a repository and then trigger the exploit without having to rely on pre-existing credentials. "Gitea contains a code injection vulnerability that allows an attacker with repository write access to send a malicious patch to the diffpatch API end
Potential operational benefits
- Riduzione della superficie esposta per attacchi remoti
- Minimizzazione del rischio di accesso non autorizzato
- Miglioramento del controllo sugli account e le credenziali
- Riduzione del rischio di attacchi di tipo RCE
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
The U.S. Cybersecurity and Infrastructure Security Agency (CISA) on Tuesday warned of active exploitation efforts targeting a recently patched critical security flaw impacting Gitea. The vulnerability in question is CVE-2026-60004 (CVSS score: 9.8), a case of remote code execution that allows an attacker with ordinary write access to a repository to execute arbitrary shell commands as the
- Source
- The Hacker News
- Publishing entity
- The Hacker News
- Entity type
- editorial osint
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 26/08/2026 08:27
- MITRE ATT&CK
- T1078, T1486, T1190
- CVE
- CVE-2026-60004
- Classification
- Critical
Affected products and versions
The collector will check NVD and the available official vendor advisories.