Cảnh báo: Lỗ hổng RCE nghiêm trọng trên Gitea đang bị khai thác để cài cắm mã độc đào tiền ảo
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vừa đưa lỗ hổng RCE nghiêm trọng trên Gitea vào danh mục bị khai thác thực tế, sau khi phát hiện các cuộc tấn công cài cắm mã độc đào tiền...
- Giọng nữ Bắc
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã phát đi cảnh báo khẩn cấp về việc lỗ hổng bảo mật nghiêm trọng trên nền tảng Gitea đang bị các đối tượng tấn công khai thác tích cực. Lỗ hổng này, được định danh là CVE-2026-60004 (với điểm CVSS 9.8), cho phép kẻ tấn công thực thi mã từ xa (RCE).
Table Of Content
Chi tiết về lỗ hổng CVE-2026-60004
Lỗ hổng này nằm trong endpoint diffpatch của Gitea, cho phép kẻ tấn công có quyền ghi vào kho lưu trữ (repository) có thể thực thi các lệnh shell tùy ý dưới quyền của người dùng chạy dịch vụ Gitea. Mặc dù về lý thuyết, việc khai thác đòi hỏi quyền truy cập và quyền ghi, nhưng do cấu hình mặc định của Gitea thường cho phép đăng ký tài khoản mới tự do, bất kỳ ai cũng có thể tạo tài khoản, tạo repository và thực hiện exploit mà không cần thông tin xác thực từ trước.
Lỗ hổng này ảnh hưởng đến tất cả các phiên bản Gitea từ 1.17 trở đi và đã được khắc phục trong phiên bản 1.27.1. Người dùng được khuyến cáo cập nhật ngay lập tức để tránh các rủi ro tiềm ẩn.
Dấu hiệu bị tấn công: Mã độc đào tiền ảo
Theo báo cáo từ một nhà phát triển trên nền tảng Habr, các instance Gitea không được cập nhật đã trở thành mục tiêu của các cuộc tấn công. Kẻ tấn công sử dụng lỗ hổng này để triển khai một đoạn script dropper, từ đó tải về và thực thi mã độc đào tiền ảo (cryptojacking). Các dấu hiệu nhận biết bao gồm việc máy chủ tiêu thụ hơn 70% tài nguyên CPU trong thời gian dài và các tiến trình lạ bị tiêu diệt để nhường chỗ cho mã độc.
Quy trình tấn công thường bao gồm các bước:
- Xóa các biến môi trường
LD_PRELOADvàLD_LIBRARY_PATH. - Tìm kiếm và tiêu diệt các tiến trình đang chiếm dụng CPU cao.
- Tải xuống và thực thi payload dựa trên kiến trúc hệ thống.
- Xóa dấu vết file sau khi thực thi.
Khuyến nghị bảo mật
CISA đã yêu cầu các cơ quan liên bang phải thực hiện patch lỗ hổng này trước ngày 28/08/2026. Đối với các quản trị viên hệ thống Gitea, bên cạnh việc cập nhật lên phiên bản mới nhất, cần rà soát lại các cấu hình bảo mật như:
- Vô hiệu hóa tính năng đăng ký tài khoản tự do (
DISABLE_REGISTRATION = true). - Yêu cầu xác thực email khi đăng ký.
- Hạn chế quyền truy cập API và yêu cầu đăng nhập để xem nội dung (
REQUIRE_SIGNIN_VIEW = true).
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.