Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in self-hosted Git service Gitea, zo waarschuwt het Amerikaanse cyberagentschap CISA. Gitea, gebruikt voor de ontwikkeling van software, wordt vaak een open source alternatief voor GitHub genoemd. Een kritieke kwetsbaarheid (CVE-2026-60004) in de software zorgt ervoor dat een aanvaller via een specifiek endpoint willekeurige shell commando's als de Gitea OS user kan uitvoeren.
Misbruik vereist dat een aanvaller schrijftoegang tot een repository heeft. Met een gewone open registratie kan een ongeauthenticeerde bezoeker, door een account te registreren, de vereiste schrijftoegang verkrijgen en een repository creëren. Via deze repository kan de aanvaller custom Git hooks naar de onderliggende repository directory schrijven. Wanneer deze hook scripts tijdens een Git-operatie worden uitgevoerd, kunnen ze willekeurige shell commando's uitvoeren.
Het probleem werd eind juli verholpen met de release van Gitea versie 1.27.1. Het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security meldt nu dat aanvallers actief misbruik van het beveiligingslek maken. Details over deze aanvallen zijn niet gegeven. Vanwege de impact van de aanval zijn Amerikaanse overheidsinstanties die van Gitea gebruikmaken door het CISA opgedragen om de update binnen drie dagen te installeren.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.