CISA предупредило об эксплуатации критической уязвимости Gitea
Уязвимость CVE-2026-60004 позволяет выполнить команды на сервере Gitea через вредоносный Git-хук. В одном из описанных случаев после атаки на сервер загрузили скрипт с признаками майнера.

Агентство по кибербезопасности и защите инфраструктуры США (CISA) предупредило об активной эксплуатации критической уязвимости в Gitea — платформе для хостинга Git-репозиториев. Проблема получила идентификатор CVE-2026-60004 и оценку 9,8 балла из 10 по шкале CVSS.
Уязвимость позволяет пользователю с правом записи в репозиторий передать вредоносный патч в API-метод diffpatch, установить исполняемый Git-хук и запустить произвольные команды от имени системного пользователя Gitea. По данным разработчиков, проблема затрагивает версии начиная с 1.17 и исправлена в Gitea 1.27.1.
Для уязвимого API-вызова необходимы аутентификация и права на запись в репозиторий. В такой конфигурации внешний пользователь может самостоятельно зарегистрироваться, создать репозиторий и получить требуемые разрешения, не используя чужие учётные данные.
CISA добавило CVE-2026-60004 в каталог Known Exploited Vulnerabilities (KEV). Подробностей об атаках и их организаторах ведомство не раскрыло. Федеральным агентствам США предписано устранить проблему до 28 августа 2026 года.
Один из случаев атаки описал на Habr разработчик Андрей, выступающий под псевдонимом @Causelof. По его данным, хостинг-провайдер временно ограничил ресурсы его виртуального сервера после длительной загрузки процессора более чем на 70%. Исследование показало, что злоумышленник использовал CVE-2026-60004 через HTTPS; SSH-интерфейс Gitea наружу не был доступен.
Перед загрузкой следующего компонента обнаруженный скрипт очищал переменные окружения LD_PRELOAD и LD_LIBRARY_PATH, искал и пытался завершать ресурсоёмкие процессы, затем подбирал полезную нагрузку под архитектуру системы, запускал её и удалял файл с диска. Автор анализа не подтвердил, к какому майнинговому пулу, кошельку, семейству майнеров или оператору относилась нагрузка. Поэтому её связь с криптомайнингом остаётся выводом по косвенным признакам, включая аномальную загрузку процессора.