we_are_coded.by CODE · Светът, декодиран
EN
CISA

Дупка в Gitea влезе в каталога на активно експлоатираните, а поправка още няма

CISAСигурност

На 25 август CISA вписа CVE-2026-60004 сред потвърдено експлоатираните уязвимости, със срок за закърпване 28 август. Последното издание на Gitea е от 14 август, тоест по-старо от самото вписване.

Накратко
  • Нападател с право на запис праща зловреден patch и си слага изпълнима Git кукичка.
  • Дупката не се отваря от улицата, но хранилището с кода е мястото, откъдето тръгва всичко останало.
  • Кръпка още не е излязла. Дотогава се работи по достъпа, не по версията.
Проверено на26 август 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Gitea е от тихия софтуер. Стои отстрани, пази кода и никой не се сеща за него, докато работи.

От 25 август не е тихо.

Фактите: на 25 август 2026 CISA вписа CVE-2026-60004 в каталога KEV за потвърдено експлоатирани уязвимости. Дупката е инжектиране на код: нападател с право на запис в хранилище праща зловреден patch към крайната точка diffpatch, слага изпълнима Git кукичка и през нея пуска команди на машината. Срокът, до който федералните агенции в САЩ трябва да са закърпени, е 28 август. Употреба от групи за откуп CISA отбелязва като неизвестна. Последното издание на Gitea към 26 август е 1.27.2 от 14 август, тоест излязло е преди вписването.

Кое прави тая дупка неудобна

Обичайният съвет при такава новина е една дума: обнови. Тук няма какво да обновиш.

Условието за атаката е право на запис, тоест дупката не се отваря от улицата. Иска акаунт или жетон, който вече може да пише в хранилище. Оттам обаче тръгва всичко: кукичката се изпълнява от самия Git при следващото бутане и носи каквото ѝ е написано, без да пита.

Хранилището с кода не е още една услуга. То е мястото, откъдето тръгва всичко останало.

Какво се прави, докато няма кръпка

Гледа се достъпът. Кой има право на запис и още ли му трябва, кои жетони са живи, кога за последно са ползвани и кои падат днес.

После се проверява дали кукичка вече не е сложена: обхожда се папката с кукичките на хранилищата и се гледа какво стои вътре и откога е там.

И се стеснява кой изобщо стига до порта. Вътрешен git, който слуша на всички интерфейси, е широк по навик, а не по нужда.

Пишем това и от своя страна на масата. Караме Gitea, нашето е вътрешно и без път от интернет, и това сваля половината тежест; другата половина е работа за седмицата.

Обновяваш в деня, в който излезе; дотогава стесняваш кръга.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA: Known Exploited Vulnerabilities Catalog (официален каталог)→CVE-2026-60004, Gitea (NVD)→Gitea: издание 1.27.2 (официален блог)
Оригинал: https://wearecoded.com/articles/gitea-kev-cve-2026-60004.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини