Gitea’daki kritik RCE açığı aktif sömürüde, kripto madenci yükü dağıtıldı

Anasayfa » Gitea’daki kritik RCE açığı aktif sömürüde, kripto madenci yükü dağıtıldı
Gitea’daki kritik RCE açığı aktif sömürüde, kripto madenci yükü dağıtıldı

Gitea’da geçen ay yamalanan kritik uzaktan kod çalıştırma açığının aktif biçimde istismar edildiği bildirildi. CVE-2026-60004 numaralı ve CVSS puanı 9.8 olan açık, sıradan yazma yetkisine sahip bir kullanıcının Gitea’nın çalıştığı sistem hesabı üzerinden rastgele kabuk komutları çalıştırmasına izin veriyor.

Kamuya açık kurulumlarda kayıt oluşturma özelliği kapatılmadıysa, saldırganın önce hesap açıp ardından depo oluşturarak bu yetkiyi elde etmesi mümkün oluyor. Güvenlik araştırmacısı Shai rod, nam-ı diğer NightRang3r, açığı ortaya çıkaran ve bildiren kişi olarak kayda geçti. Sorun Gitea’nın 1.17 sürümünden beri tüm sürümlerini etkiliyor; düzeltme 1.27.1 sürümünde yayımlandı.

Diffpatch uç noktası üzerinden komut çalıştırma

Gitea’nın uyarısına göre saldırı, diffpatch uç noktasının kötüye kullanılmasıyla başlıyor. Bu yöntem, depo içeriğiyle kontrol edilen bir Git hook’un yüklenmesine ve ardından çalıştırılmasına kapı açıyor. Açık kayıt varsayılan olarak açıksa, kimliği doğrulanmamış bir ziyaretçi bile hesap açarak gerekli yazma iznini alabiliyor.

Gitea geçen ay yayımladığı uyarıda, diffpatch uç noktasının depo kontrollü içerikten bir Git hook yüklemek ve çalıştırmak için kötüye kullanılabildiğini belirtti. Kurum, varsayılan açık kayıt ayarıyla kimliği doğrulanmamış bir ziyaretçinin hesap açıp depo oluşturarak gerekli yazma yetkisini edinebileceğini de aktardı. CISA ise aynı açığı, bir saldırganın depo yazma erişimiyle diffpatch API’sine kötü amaçlı bir yama gönderebileceği, bunun da çalıştırılabilir bir Git hook yerleştirip Gitea servis hesabı üzerinden kabuk komutları başlatabileceği şeklinde özetledi.

ABD siber güvenlik kurumu CISA da açığı Known Exploited Vulnerabilities, yani KEV kataloğuna ekledi. Kurum, zafiyetin sahada nasıl kullanıldığına ya da arkasında kimin olduğuna dair ayrıntı paylaşmadı. Federal kurumların bu açığı 28 Ağustos 2026’ya kadar yamalaması gerekiyor; kurumlar önceliklendirmeyi risk temelli bir yaklaşımla yapacak.

CISA’nın KEV kataloğuna eklemesi, zafiyetin aktif biçimde istismar edildiğine dair uyarıyı daha görünür hale getirdi. Kurum, bu eklemeyi hangi somut olay üzerine yaptığını açıklamadı. Yine de federal ajanslar için son tarih 28 Ağustos 2026 olarak verildi ve yamalar risk temelli önceliklendirmeyle uygulanacak.

İlk somut vaka: yüksek CPU kullanımı ve miner benzeri yük

Rusya merkezli Habr platformunda yayımlanan bir analizde, tam yığın geliştiricisi Andrey, nam-ı diğer @Causelof, kendi Gitea kurulumunun bilinmeyen bir tehdit aktörü tarafından hedef alındığını anlattı. İstismar için CVE-2026-60004 kullanıldı ve sistem üzerine kripto madencisi benzeri bir indirici yüklendi.

Olay, barındırma sağlayıcısı HOSTKEY’den gelen uyarı e-postasıyla fark edildi. Sağlayıcı, sanal sunucunun uzun süre boyunca işlemci kapasitesinin yüzde 70’inden fazlasını kullandığını, bunun da hizmet koşullarını ihlal ettiğini bildirdi. Ardından VPS üzerindeki CPU kaynakları geçici olarak sınırlandırıldı.

Andrey’nin paylaştığı kurulumda saldırı yüzeyini büyüten ayarlar arasında DISABLE_REGISTRATION = false, REGISTER_EMAIL_CONFIRM = false, ENABLE_OPENID_SIGNUP = true ve REQUIRE_SIGNIN_VIEW = false yer alıyordu. İlk ayar kapatılırsa yalnızca yönetici hesap açabiliyor. İkinci ayar açık kaldığında kayıt için e-posta doğrulaması istenmiyor. Üçüncü seçenek OpenID ile kayıt yolunu açıyor. Dördüncü ayar ise kullanıcıların sayfa görüntülemek ya da API kullanmak için giriş yapmasını zorunlu kılıyor. Bu yapı yüzünden açık kayıt etkin kalmıştı.

Andrey, SSH servisinin dış dünyaya açık olmadığını, saldırı vektörünün HTTPS üzerinden geldiğini belirtti. Ona göre yeni bir kullanıcı kayıt olup kendi deposunu açabiliyor ve o depo içinde gerekli yazma yetkisini elde edebiliyordu. Bu ayrıntı, saldırının dışarıdan erişimle başlayıp depo yetkisi üzerinden ilerlediğini gösterdi.

Geliştirici, Gitea örneğine yönelik faaliyetlerin open registration etkin olduğu için mümkün hale geldiğini vurguladı. Kayıt açan yeni bir kullanıcının kendi deposunu oluşturup o depo üzerinde yazma izni kazanabildiğini söyledi. Aynı paylaşımda Gitea’nın SSH servisinin dışa açık olmadığı, saldırının HTTPS üzerinden yürütüldüğü bilgisi de yer aldı.

İndirici önce ortamı temizliyor, sonra yükü getiriyor

Miner benzeri yük çalıştırılmadan önce indiricinin birkaç adım izlediği aktarıldı. Betik önce LD_PRELOAD ve LD_LIBRARY_PATH değişkenlerini temizledi. Ardından yüksek CPU tüketen süreçleri aradı ve rakip olabilecek işlemleri sonlandırmaya çalıştı.

Sonraki aşamada sistem mimarisine uygun bir yük çekildi, diskte bir konuma yazıldı ve çalıştırıldı. İndirme ve çalıştırma tamamlandıktan sonra dosya silindi. Bu akış, saldırganın hem ortamı kontrol etmeye hem de iz bırakmamaya çalıştığını gösteriyor.

Yükün tam olarak ne olduğu netleşmedi. Andrey, içeriği analiz etmediğini ve bu nedenle mining pool, cüzdan, miner ailesi ya da operatör hakkında doğrulanmış bir bilgiye sahip olmadığını söyledi. Buna karşın CPU kullanımındaki sıçrama, zayıf bırakılmış Gitea kurulumlarını hedefleyen kripto madenciliği kampanyalarıyla uyumlu görünüyor.

Aktarılan bilgilere göre indirici, yükü çalıştırmadan önce sistemdeki LD_PRELOAD ve LD_LIBRARY_PATH değişkenlerini sıfırladı. Yüksek CPU kullanan süreçleri taradı, rekabet eden işlemleri sonlandırmayı denedi, ardından sistem mimarisine uygun paketi indirip diske yazdı ve yürüttü. Çalıştırma tamamlandıktan sonra dosyanın silinmesi, operasyonun kısa süreli kalmasına dönük bir adım olarak kayda geçti.

CISA’nın açığı KEV kataloğuna neden eklediği de tam olarak bilinmiyor. Kurum bunu doğrudan bu saldırı nedeniyle yapmış olabilir ya da ABD’de yamalanmamış Gitea sunucularına yönelik başka istismar izleri bulmuş olabilir. Kesin olan tek nokta, CVE-2026-60004 için yamanın yayımlanmış olduğu ve açık kayıt etkin Gitea kurulumlarının hâlâ saldırı yüzeyinde bulunduğu.

Açığın ayrıntıları için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-60004