Zowat 5.000 Gitea-servers wereldwijd blootgesteld nu kritiek lek actief wordt misbruikt

Onderzoekers van Shadowserver tellen zo'n 5.000 openbaar bereikbare Gitea-installaties terwijl aanvallers een kritiek code-injectielek actief misbruiken om cryptomining-malware te installeren.

Aanvallers misbruiken actief een kritiek beveiligingslek in Gitea, de open-source Git-server die veel organisaties als alternatief voor GitHub of GitLab zelf hosten. Dat meldt het Amerikaanse cyberagentschap CISA, dat het lek — geregistreerd als CVE-2026-60004 — inmiddels aan zijn lijst met actief misbruikte kwetsbaarheden (KEV) heeft toegevoegd. Eerder op de dag meldden we al de technische details van het lek zelf, inclusief het eerste waargenomen misbruikgeval.

Het probleem zit in het diffpatch-endpoint van Gitea: een gebruiker met schrijftoegang tot een repository kan via een geprepareerde patch willekeurige shellcommando’s laten uitvoeren met de rechten van de Gitea-service. Bij standaardinstallaties met open registratie hoeft een aanvaller daarvoor niet eens over bestaande inloggegevens te beschikken; hij kan gewoon zelf een account aanmaken en een repository opzetten om aan de benodigde rechten te komen. Gitea patchte het lek op 27 juli met versie 1.27.1, maar niet elke beheerder heeft die update inmiddels doorgevoerd.

Onderzoeksgroep Shadowserver telt op dit moment ongeveer 5.000 Gitea-instanties die rechtstreeks vanaf het internet bereikbaar zijn, potentieel doelwit voor de aanvallen die inmiddels zijn waargenomen. Bij minstens één slachtoffer plaatsten de aanvallers malware die zich gedraagt als cryptominer.

Vanwege de actieve uitbuiting heeft CISA de kwetsbaarheid onder Binding Operational Directive 26-04 geschaard, waarmee Amerikaanse federale overheidsinstanties verplicht worden om vóór 28 augustus te patchen, een ongebruikelijk korte deadline die de urgentie onderstreept.

Voor Nederlandse organisaties met een zelf gehoste Gitea-server is de opdracht helder: controleer per direct of de instantie op versie 1.27.1 of hoger draait, zet open registratie uit als die niet strikt nodig is, en gebruik een scanner als Shodan of de eigen dashboards van Shadowserver om te checken of de eigen Git-server onbedoeld vanaf het publieke internet bereikbaar is. Een interne ontwikkeltool die vanaf het internet te benaderen is, is voor aanvallers vaak een makkelijker doelwit dan het bedrijfsnetwerk zelf.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.