Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vào thứ Ba đã cảnh báo về các nỗ lực khai thác tích cực nhắm vào một lỗ hổng bảo mật nghiêm trọng mới được vá lỗi ảnh hưởng đến Gitea.
Lỗ hổng đang được nhắc đến là CVE-2026-60004 (điểm CVSS: 9.8), một trường hợp Remote Code Execution cho phép kẻ tấn công có quyền ghi thông thường vào một kho lưu trữ (repository) thực thi các lệnh shell tùy ý với tư cách là người dùng hệ điều hành của Gitea.
"Endpoint diffpatch của Gitea có thể bị lạm dụng để cài đặt và thực thi một Git hook từ nội dung do kho lưu trữ kiểm soát," theo một khuyến cáo được Gitea công bố vào tháng trước. "Với chế độ đăng ký mở mặc định, một khách truy cập chưa được xác thực có thể có được quyền ghi cần thiết bằng cách đăng ký tài khoản và tạo một kho lưu trữ."
Nhà nghiên cứu bảo mật Shai rod (biệt danh NightRang3r) được ghi nhận là người đã phát hiện và báo cáo vấn đề này. Lỗ hổng ảnh hưởng đến tất cả các phiên bản Gitea từ phiên bản 1.17 và đã được vá lỗi trong phiên bản 1.27.1.
Như trang The Hacker News đã đưa tin trước đó, mặc dù lệnh gọi API bị lỗi yêu cầu xác thực và quyền ghi vào kho lưu trữ, nhưng việc Gitea cho phép đăng ký mặc định khiến một tác nhân bên ngoài có thể tạo tài khoản và kho lưu trữ, sau đó kích hoạt khai thác mà không cần dựa vào thông tin xác thực có sẵn.
"Gitea chứa một lỗ hổng chèn mã cho phép kẻ tấn công có quyền ghi kho lưu trữ gửi một bản vá độc hại đến API endpoint diffpatch để đặt một Git hook có thể thực thi và chạy các lệnh shell dưới quyền tài khoản dịch vụ Gitea," CISA cho biết.
Lỗ hổng bị khai thác để cài đặt mã độc đào tiền ảo
CISA, cơ quan đã thêm lỗ hổng này vào danh mục Known Exploited Vulnerabilities (KEV), không tiết lộ bất kỳ chi tiết nào về cách lỗ hổng bảo mật này bị khai thác trong thực tế hoặc ai đứng sau các nỗ lực này.
Tuy nhiên, một nhà phát triển full-stack tên là Andrey (biệt danh @Causelof) đã chỉ ra trong một phân tích công bố tuần trước trên nền tảng blog Habr của Nga rằng phiên bản Gitea của họ đã bị nhắm mục tiêu bởi một tác nhân đe dọa không xác định sử dụng CVE-2026-60004 để triển khai một dropper giống như trình đào tiền ảo (cryptocurrency-miner).
Sự cố được đưa ra ánh sáng sau khi nhận được thông báo qua email từ nhà cung cấp dịch vụ lưu trữ HOSTKEY, cho biết máy chủ ảo của họ đã sử dụng hơn 70% công suất bộ xử lý trong một thời gian dài, vi phạm các điều khoản dịch vụ, khiến nhà cung cấp phải tạm thời giới hạn tài nguyên CPU khả dụng cho VPS.
Cấu hình dẫn đến rủi ro
Cụ thể, người dùng đã trích dẫn cấu hình sau đây là nguyên nhân dẫn đến hoạt động này:
- DISABLE_REGISTRATION = false (Nếu tham số này được bật, chỉ quản trị viên mới có thể tạo tài khoản cho người dùng)
- REGISTER_EMAIL_CONFIRM = false (Nếu tham số này được bật, hệ thống sẽ yêu cầu xác nhận đăng ký qua email)
- ENABLE_OPENID_SIGNUP = true (Tham số cho phép đăng ký qua OpenID)
- REQUIRE_SIGNIN_VIEW = false (Nếu tham số này được bật, nó buộc người dùng phải đăng nhập để xem bất kỳ trang nào hoặc sử dụng API)
"Việc đăng ký mở được bật ở đây rất quan trọng chính vì mối liên hệ của nó với lỗ hổng bảo mật," Andrey lưu ý. "Một người dùng mới có thể đăng ký, tạo kho lưu trữ của riêng họ và có được các quyền ghi cần thiết trong đó. SSH của Gitea không được để lộ ra bên ngoài. Vector tấn công là qua HTTPS."
Cách thức hoạt động của dropper
Trước khi triển khai payload đào tiền ảo, kịch bản dropper được cho là đã thực hiện các bước sau:
- Xóa LD_PRELOAD và LD_LIBRARY_PATH
- Tìm kiếm các tiến trình có mức sử dụng CPU cao
- Cố gắng tắt các tiến trình cạnh tranh
- Tải payload dựa trên kiến trúc hệ thống
- Tải xuống, ghi vào một vị trí trên đĩa và thực thi
- Xóa tệp sau khi thực thi
Bản chất chính xác của payload giai đoạn tiếp theo vẫn chưa rõ ràng, vì người dùng cho biết họ không tiến hành phân tích nội dung của nó. Tuy nhiên, sự gia tăng đột biến trong việc sử dụng CPU phù hợp với một chiến dịch cryptojacking nhắm vào các phiên bản Gitea chưa được vá lỗi.
Các cơ quan liên bang Hoa Kỳ được yêu cầu phải vá lỗ hổng này trước ngày 28 tháng 8 năm 2026, đồng thời ưu tiên các bản cập nhật dựa trên phương pháp tiếp cận quản trị rủi ro.