美國網路安全暨基礎設施安全局(CISA)於8月25日將Gitea自架Git服務的重大安全漏洞CVE-2026-60004列入已知遭利用漏洞(KEV)目錄,並依據具約束力操作指令(BOD)26-04,要求所有聯邦文職行政部門(FCEB)機關於8月28日前完成修補。此漏洞CVSS評分達9.8分,已遭駭客實際利用部署挖礦程式。
漏洞成因與攻擊手法
CVE-2026-60004由 Salesforce資安研究員Shai Rod(別名NightRang3r)發現並通報,屬於程式碼注入類型的遠端程式碼執行漏洞。根據Gitea官方安全公告,駭客只要對儲存庫(repository)具備一般寫入權限,即可透過diffpatch API端點送出惡意修補,植入可執行的Git hook,並以Gitea服務帳號權限執行任意shell指令。
更值得留意的是,Gitea預設開啟使用者自我註冊功能。未經驗證的訪客只需自行註冊帳號、建立新儲存庫,即可取得觸發漏洞所需的寫入權限,無須事先取得合法憑證即可發動攻擊。Gitea已於7月27日發布1.27.1版修補,受影響版本涵蓋自1.17版以來的所有釋出版本。
聯邦限期修補,全球暴露面仍大
CISA未公開此次攻擊細節或幕後行為者身分,但強調此類漏洞是駭客常見攻擊管道。該機關呼籲,儘管BOD 26-04僅適用於聯邦機關,所有組織都應優先修補列入KEV目錄的漏洞。資安監控機構Shadowserver目前追蹤到近5,000台暴露在網路上的Gitea伺服器,無法確認其中有多少已完成修補。
CISA此次列管的時機,外界普遍認為與近期一起挖礦攻擊事件有關。全端開發者Andrey(別名@Causelof)上週在俄羅斯部落格平台Habr發表分析,指出其Gitea伺服器遭駭客利用CVE-2026-60004部署類似加密貨幣挖礦程式的惡意載入器。事件起因於主機代管業者HOSTKEY通知其虛擬伺服器處理器使用率長期超過70%,違反服務條款而遭限制運算資源。需說明的是,此事件僅有單一來源揭露,作者也坦言未深入分析最終載入的payload,礦池、錢包位址等細節均無法證實,CISA亦未證實兩者間的關聯。
自架平台治理責任浮現
這已是今年第二起遭駭客實際利用的Gitea重大漏洞。今年7月,另一起驗證繞過漏洞CVE-2026-20896同樣遭到攻擊,鎖定啟用反向代理驗證標頭的Gitea伺服器。兩起事件顯示,選擇自架部署而非雲端託管服務的組織,須承擔更完整的組態管理與修補時效責任。是否開放註冊、是否要求信箱驗證等基本設定,都可能直接決定攻擊面大小。
自架Gitea的企業與開發團隊,應儘速採取以下措施:
- 立即升級至Gitea 1.27.1版或後續版本
- 關閉或限制DISABLE_REGISTRATION設定,改由管理員建立帳號
- 啟用REGISTER_EMAIL_CONFIRM,要求信箱驗證後才能完成註冊
- 監控伺服器CPU使用率異常波動,作為挖礦攻擊的早期偵測指標
- 定期比對組態設定與KEV目錄,建立風險導向的修補排程