На 25 август CISA вписа CVE-2026-60004 сред потвърдено експлоатираните уязвимости, със срок за закърпване 28 август. Последното издание на Gitea е от 14 август, тоест по-старо от самото вписване.
- Нападател с право на запис праща зловреден patch и си слага изпълнима Git кукичка.
- Дупката не се отваря от улицата, но хранилището с кода е мястото, откъдето тръгва всичко останало.
- Кръпка още не е излязла. Дотогава се работи по достъпа, не по версията.
Gitea е от тихия софтуер. Стои отстрани, пази кода и никой не се сеща за него, докато работи.
От 25 август не е тихо.
Кое прави тая дупка неудобна
Обичайният съвет при такава новина е една дума: обнови. Тук няма какво да обновиш.
Условието за атаката е право на запис, тоест дупката не се отваря от улицата. Иска акаунт или жетон, който вече може да пише в хранилище. Оттам обаче тръгва всичко: кукичката се изпълнява от самия Git при следващото бутане и носи каквото ѝ е написано, без да пита.
Какво се прави, докато няма кръпка
Гледа се достъпът. Кой има право на запис и още ли му трябва, кои жетони са живи, кога за последно са ползвани и кои падат днес.
После се проверява дали кукичка вече не е сложена: обхожда се папката с кукичките на хранилищата и се гледа какво стои вътре и откога е там.
И се стеснява кой изобщо стига до порта. Вътрешен git, който слуша на всички интерфейси, е широк по навик, а не по нужда.
Пишем това и от своя страна на масата. Караме Gitea, нашето е вътрешно и без път от интернет, и това сваля половината тежест; другата половина е работа за седмицата.
Обновяваш в деня, в който излезе; дотогава стесняваш кръга.