Actief misbruikt Gitea-lek (CVSS 9,8) plant cryptominer-achtige malware

Een kritiek beveiligingslek in Gitea wordt actief misbruikt: aanvallers voerden bij een getroffen server een cryptominer-achtige dropper uit nadat CISA voor actieve exploitatie waarschuwde.

Het Amerikaanse cyberagentschap CISA waarschuwde dinsdag voor actieve exploitatie van een kritiek beveiligingslek in Gitea, de zelf te hosten Git-server die veel ontwikkelteams als alternatief voor GitHub gebruiken. Het gaat om CVE-2026-60004, met een CVSS-score van 9,8 op een schaal van 10, vrijwel het maximum.

De kwetsbaarheid zit in het diffpatch-endpoint van Gitea. Een aanvaller die gewone schrijftoegang heeft tot een repository kan via dat endpoint een kwaadaardige patch indienen waarmee een Git-hook wordt geïnstalleerd en uitgevoerd met de rechten van de Gitea-servicegebruiker, in de praktijk dus willekeurige shellcommando’s op de server. Omdat veel Gitea-installaties standaard open registratie toestaan, kan een aanvaller zonder enige vooraf verkregen toegang eerst zelf een account aanmaken, vervolgens een eigen repository opzetten en zo alsnog aan de vereiste schrijftoegang komen.

Beveiligingsonderzoeker Shai Rod (bekend als NightRang3r) ontdekte het lek. Gitea bracht op 27 juli versie 1.27.1 uit met een patch. Ondanks die patch registreerde een getroffen ontwikkelaar dat een onbekende aanvaller zijn Gitea-instantie via deze route binnendrong en een dropper installeerde die zich gedraagt als cryptomining-malware: het script wiste eerst omgevingsvariabelen, spoorde processen met hoog CPU-gebruik op om concurrerende malware of legitieme mining-processen te stoppen, haalde vervolgens een op de processorarchitectuur toegesneden payload op, voerde die uit en verwijderde daarna de eigen sporen.

CISA voegde het lek toe aan de Known Exploited Vulnerabilities-catalogus en gaf Amerikaanse federale overheidsinstanties tot 28 augustus de tijd om te patchen, een deadline van slechts enkele dagen, wat de ernst onderstreept die het agentschap aan actieve exploitatie toekent.

Beheerders van zelf gehoste Gitea-instanties doen er goed aan meteen te controleren of ze op versie 1.27.1 of hoger draaien, open registratie standaard uit te zetten tenzij daar een goede reden voor is, en logs na te lopen op onverwachte patches of hooks in repositories. Voor Nederlandse ontwikkelteams die Gitea als interne Git-oplossing gebruiken geldt: dit lek is met een CVSS van 9,8 geen kwestie van “patchen wanneer het uitkomt”, maar iets voor vandaag.

Onderzoeksgroep Shadowserver telde diezelfde dag al zo’n 5.000 kwetsbare, internet-blootgestelde Gitea-installaties — twee dagen later bleek dat aantal zelfs opgelopen tot ruim 8.300.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.