La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advirtió el martes sobre esfuerzos activos de explotación dirigidos a una vulnerabilidad crítica recientemente parcheada en Gitea.
La vulnerabilidad en cuestión es CVE-2026-60004 (puntuación CVSS: 9.8), un caso de ejecución remota de código que permite a un atacante con acceso de escritura ordinario a un repositorio ejecutar comandos arbitrarios de shell como el usuario del sistema operativo que ejecuta Gitea.
"El endpoint diffpatch de Gitea puede ser abusado para instalar y ejecutar un hook de Git desde contenido controlado por el repositorio", según un aviso publicado por Gitea el mes pasado. "Con el registro abierto por defecto, un visitante no autenticado puede obtener el acceso de escritura requerido registrando una cuenta y creando un repositorio".
El investigador de seguridad Shai rod (también conocido como NightRang3r) ha sido acreditado con el descubrimiento y reporte de este problema. La falla afecta a todas las versiones de Gitea desde la versión 1.17 y ha sido parcheada en la versión 1.27.1.
Como se informó anteriormente en The Hacker News, aunque la llamada vulnerable a la API requiere autenticación y permiso de escritura en el repositorio, el hecho de que Gitea permite el registro por defecto hace posible que un actor externo cree una cuenta y un repositorio, y luego desencadene el exploit sin tener que depender de credenciales preexistentes.
"Gitea contiene una vulnerabilidad de inyección de código que permite a un atacante con acceso de escritura al repositorio enviar un parche malicioso al endpoint de API diffpatch para plantar un hook ejecutable de Git y ejecutar comandos de shell como la cuenta de servicio de Gitea", dijo CISA.
La agencia, que añadió la falla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), no reveló detalles sobre cómo se ha explotado la vulnerabilidad en la naturaleza ni quién está detrás de estos esfuerzos.
Sin embargo, un desarrollador full-stack llamado Andrey (también conocido como @Causelof) señaló en un análisis publicado la semana pasada en la plataforma de blogs rusa Habr que su instancia de Gitea fue atacada por un actor de amenazas desconocido usando CVE-2026-60004 para desplegar un dropper similar a un minero de criptomonedas.
El incidente salió a la luz después de recibir una notificación por correo electrónico del proveedor de alojamiento HOSTKEY, que indicaba que su servidor virtual había estado usando más del 70% de la capacidad del procesador durante un período prolongado, en violación de los términos del servicio, lo que provocó que el proveedor limitara temporalmente los recursos de CPU disponibles para el VPS.
- DISABLE_REGISTRATION = false (si el parámetro está habilitado, solo un administrador puede crear cuentas para usuarios)
- REGISTER_EMAIL_CONFIRM = false (si el parámetro está habilitado, pide confirmación de registro por correo electrónico)
- ENABLE_OPENID_SIGNUP = true (permite registrarse a través de OpenID)
- REQUIRE_SIGNIN_VIEW = false (si el parámetro está habilitado, fuerza a los usuarios a iniciar sesión para ver cualquier página o usar la API)
"El hecho de que el registro abierto esté habilitado aquí es significativo precisamente por su conexión con la vulnerabilidad", señaló Andrey. "Un nuevo usuario podía registrarse, crear su propio repositorio y obtener los permisos de escritura necesarios dentro de él. El SSH de Gitea no estaba expuesto al mundo exterior. El vector de ataque fue a través de HTTPS".
Antes de desplegar el payload similar a un minero, se dice que el script dropper llevó a cabo los siguientes pasos: limpiar LD_PRELOAD y LD_LIBRARY_PATH; buscar procesos con alto uso de CPU; intentar matar procesos competidores; obtener el payload según la arquitectura del sistema; descargarlo, escribirlo en una ubicación en disco y ejecutarlo; y borrar el archivo después de la ejecución.
Se desconoce la naturaleza exacta del payload de la siguiente etapa, ya que el desarrollador dijo que no realizó un análisis de su contenido, añadiendo que "no tengo información confirmada sobre el pool de minería, monedero, familia de minero o operador específico". Sin embargo, el aumento en el uso de CPU coincide con una campaña de criptojacking dirigida a instancias vulnerables de Gitea.
No está claro si CISA añadió la falla al catálogo KEV debido a este ataque específico, o si ha descubierto evidencia de explotación dirigida a servidores Gitea sin parchear. Las agencias federales deben parchear la falla antes del 28 de agosto de 2026, priorizando las actualizaciones según un enfoque basado en riesgo.