Een Chinese dreigingsactor die onderzoekers Red Heron noemen, heeft een kritieke kwetsbaarheid in Gitea uitgebuit om in korte tijd dertien organisaties in zes landen te compromitteren. Dat meldt de Threat Research Unit van beveiligingsbedrijf Acronis.
Het gaat om CVE-2026-60004, een fout in de git-hooks van de zelfgehoste Git-server Gitea met een CVSS-score van 9,8. Wie gewone schrijftoegang tot een repository heeft, kan daarmee willekeurige shellcommando’s uitvoeren als de Gitea-gebruiker op het systeem. De kwetsbaarheid raakt alle versies vanaf Gitea 1.17 en is verholpen in versie 1.27.1.
Red Heron ging opvallend snel te werk. Binnen enkele dagen na de openbaarmaking van het lek in juli bouwde de groep publieke proof-of-concept-code om tot een geautomatiseerd Python-script, exp_enhanced.py, dat zelfstandig accounts aanmaakt, servers aanvalt en repositories steelt. Vanaf 29 juli scande de groep 1.386 internetgekoppelde Gitea-instanties in zeven landen, met een aparte lijst van 477 systemen in Taiwan.
De dertien bevestigde slachtoffers zitten in Taiwan, de Verenigde Staten, Canada, Qatar, Argentinië en Sri Lanka, verspreid over sectoren als defensie, verkiezingen, energie, ruimtevaart, telecom, overheid en onderzoek. Na de eerste inbraak stal Red Heron niet alleen broncode. De groep verzamelde inloggegevens, bewoog zich lateraal door netwerken en verkreeg op een Taiwanees Proxmox-cluster zelfs root-toegang.
Voor persistentie gebruikte de groep twee eigen tools. JITTERLY is een Linux-implant in C++ met ruim dertig commando’s, van shell-toegang tot netwerktunneling. SIXZUT is een rootkit die via LD_PRELOAD systeemfuncties kaapt om bestanden, processen en verbindingen te verbergen, en herstart zichzelf automatisch als het wordt verwijderd.
Organisaties die Gitea zelf hosten, doen er goed aan meteen te controleren of ze op 1.27.1 of hoger draaien. Beperk daarnaast wie schrijftoegang tot repositories heeft, zet Gitea niet onnodig rechtstreeks open op internet en controleer logs op verdachte accountaanmaak of onbekende cron- en systeemservices.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.