⚠️ Organizacijoms, savo infrastruktūroje naudojančioms „Gitea“, verta prioritetine tvarka patikrinti jos versiją.

Rugpjūčio 25 d. JAV kibernetinio saugumo agentūra CISA į žinomų aktyviai išnaudojamų pažeidžiamumų (KEV) katalogą įtraukė CVE-2026-60004. Tai „Gitea“ kodo įterpimo spraga, kuri, esant reikiamai prieigai prie saugyklos, gali leisti užpuolikui vykdyti komandas serveryje.

„Gitea“ yra savarankiškai diegiama „Git“ platforma, naudojama programinio kodo saugykloms ir kūrimo procesams valdyti. Todėl tokio serverio kompromitavimas gali būti ypač pavojingas: kūrimo infrastruktūroje dažnai saugomas ne tik programinis kodas, bet ir konfigūracijos bei prisijungimo duomenys.

Kanados kibernetinio saugumo centras nurodo, kad pažeidžiamos „Gitea“ versijos iki 1.27.1 ir rekomenduoja administratoriams įdiegti reikalingus atnaujinimus. Kadangi CISA jau turi duomenų apie realų CVE-2026-60004 išnaudojimą, atnaujinimo nereikėtų vertinti vien kaip planinio priežiūros darbo.

Organizacijoms rekomenduojama patikrinti naudojamą „Gitea“ versiją, įdiegti naujausią tinkamą saugos atnaujinimą ir peržiūrėti, ar sistemoje nėra neįprastos veiklos požymių. Tai taip pat geras priminimas, kad „DevOps“ ir programinio kodo valdymo infrastruktūra turi būti įtraukta į bendrą pažeidžiamumų valdymo procesą.

Šaltinis: https://www.cyber.gc.ca/en/alerts-advisories/gitea-security-advisory-av26-845