Gitea kihasználás
A CISA aktív kihasználás miatt felvette a KEV-katalógusba a CVE-2026-60004 sérülékenységet, amely a self-hosted Gitea Git-szolgáltatást érinti. A code injection hiba lehetővé teszi, hogy repository írási jogosultsággal rendelkező támadó manipulált patch-et küldjön a diffpatch API-n keresztül, és végrehajtható Git hookot helyezzen el a szerveren. Ezzel tetszőleges parancs futtatható a Gitea szolgáltatás jogosultságaival.
A 1.27.1 előtti Gitea-verziók érintettek, ezért frissítés szükséges, a CISA az amerikai szövetségi szervezetek számára augusztus 28-i határidőt szabott. Mivel a Gitea forráskódot, CI/CD-folyamatokat és fejlesztői hozzáféréseket kezelhet, egy kompromittált szerver további credential-lopáshoz vagy supply-chain támadáshoz is kiindulópontot adhat. Az üzemeltetőknek a frissítés mellett a repository-jogosultságokat, a közelmúltbeli patch-műveleteket és a létrehozott Git hookokat is célszerű átvizsgálniuk.