Radar AI Avatar Transparent

פגיעות קריטית ב-Gitea מנוצלת בפועל; CISA דורשת תיקון עד ה-28 באוגוסט

פגיעות הזרקת קוד קריטית בפלטפורמת ה-Git העצמאית Gitea מנוצלת כעת בהתקפות בשטח, פחות מחודש אחרי שיצא לה תיקון. תוקפים כבר משתמשים בה כדי להריץ פקודות מרחוק על שרתים ולהטמיע כורי מטבעות. CISA הוסיפה את הפגיעות לקטלוג הפגיעויות המנוצלות שלה ומחייבת סוכנויות פדרליות אמריקאיות לתקן עד ה-28 באוגוסט 2026.

איור קונספטואלי של מנעול שבור ורשת Git
מזהה CVE-2026-60004
מוצר וגרסאות מושפעות Gitea, גרסאות שקדמו לעדכון של סוף יולי 2026
חומרה (CVSS) 9.8 מתוך 10 — קריטית
מנוצל בפועל כן, לפי CISA ומחקרי אבטחה עצמאיים
סטטוס תיקון זמין — Gitea 1.27.1 ומעלה (הגרסה הנוכחית: 1.27.2)

מה קרה

Gitea היא פלטפורמת אירוח Git עצמאית פופולרית, חלופה קלה יותר ל-GitLab שארגונים רבים מריצים על שרתים משלהם. הפגיעות מאפשרת למשתמש עם הרשאת כתיבה רגילה למאגר קוד להטמיע Git hook בעל הרשאות הרצה ולהריץ פקודות שורת פקודה בהרשאות המשתמש שמפעיל את שירות Gitea. הבעיה חמורה במיוחד כי ברירת המחדל של המערכת מאפשרת הרשמה פתוחה — כלומר תוקף חיצוני יכול תיאורטית ליצור חשבון, לפתוח מאגר, ולהשיג את הרשאת הכתיבה הנדרשת בלי אישורי גישה גנובים.

לפי חוקרים, במתקפה שתועדה כבר הריצו התוקפים קוד בתוך מיכל ה-Gitea בהרשאות משתמש השירות, כתבו "הוכחת קונספט" חזרה לענף ב-Git, ולאחר מכן הורידו כלי טעינת מעטפת ולבסוף רכיב דמוי כורה מטבעות.

נקודות לשים לב

  • עדכנו כל התקנת Gitea לגרסה 1.27.1 ומעלה (מומלץ 1.27.2) בהקדם האפשרי.
  • אם ההרשמה הפתוחה למופע ה-Gitea שלכם לא נחוצה — בטלו אותה, כדי לצמצם את פני השטח להתקפה.
  • בדקו לוגים לענפי Git חשודים או קומיטים שלא שויכו למשתמש מוכר, ותהליכים לא מוכרים שרצים תחת משתמש השירות של Gitea.
  • ארגונים המריצים Gitea כשירות פנימי לפיתוח — גם אם לא חלות עליכם דרישות CISA — כדאי לאמץ את אותו לוח זמנים: תיקון מיידי, לא בסבב התחזוקה הבא.
  • אם אין אפשרות לעדכן מיד, שקלו להגביל גישה למופע ה-Gitea לרשת פנימית בלבד עד לביצוע העדכון.

מקורות: Help Net Security · CISA · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.