Radar AI Avatar Transparent

קבוצת Red Heron ניצלה פגיעות קריטית ב-Gitea לפריצה ל-13 ארגונים

קבוצת תקיפה החשודה בזיקה לסין, המכונה Red Heron, ניצלה פגיעות קריטית בפלטפורמת ניהול הקוד Gitea כדי לפרוץ ל-13 ארגונים בשש מדינות, בהם גופי הגנה, אנרגיה ותשתיות קריטיות. הפגיעות עצמה תוקנה עוד ביולי, אבל שרתים רבים שלא עודכנו נשארו חשופים חודשים אחר כך.

שרת עם התראת פריצה
מזהה CVE-2026-60004
מוצר וגרסאות מושפעות Gitea 1.17 עד 1.27.0 (תוקן ב-1.27.1)
חומרה (CVSS) 9.8 — קריטית
מנוצל בפועל כן — נמצא בקטלוג ה-KEV של CISA
סטטוס תיקון זמין — עדכון ל-1.27.1 ומעלה

מה קרה

הפגיעות מאפשרת לתוקף לנצל את ממשק ה-diffpatch API כדי להשתיל git hook זדוני שמריץ פקודות מערכת בהרשאות תהליך Gitea. בהתקנות עם רישום עצמי פתוח, גם תוקף לא מאומת יכול לנצל אותה. לפי חוקרים מיחידת Acronis TRU, תוך ימים מגילוי הפגיעות בפומבי הפכה Red Heron קוד ניצול פתוח למסגרת התקפה אוטומטית שסרקה כ-1,386 שרתי Gitea חשופים.

בארגונים שנפרצו הותקנו דלת אחורית בשם JITTERLY התומכת בעשרות פקודות שליטה מרחוק, וכן רוטקיט בשם SIXZUT המסתיר קבצים, תהליכים וחיבורי רשת. בתקיפה אחת הושגה גישת רוט למקבץ שרתי Proxmox בטייוואן, עם תזוזה רוחבית לכלי SCADA ומצלמות פנימיות.

נקודות לשים לב

  • עדכנו כל התקנת Gitea לגרסה 1.27.1 ומעלה אם עדיין לא בוצע — הפגיעות מנוצלת באופן פעיל.
  • אם רישום עצמי (self-registration) מופעל בהתקנה שלכם ואינו הכרחי — השביתו אותו, הוא מרחיב את משטח ההתקפה.
  • חפשו ביומני המערכת (logs) git hooks לא מוכרים ותהליכים חריגים — אלה סימני ההיכר של השתלת JITTERLY.
  • ארגונים בתחומי הגנה, אנרגיה ותשתיות צריכים להתייחס לזה כאיום ריגול, לא רק כתקרית טכנית.
  • אם השרת לא עודכן זמן רב, שקלו בדיקת פגיעות (compromise assessment) ולא רק התקנת התיקון.

מקורות: The Hacker News · CISA KEV Catalog

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-