CVE-2026-60004: falha crítica no Gitea é explorada agora
Uma falha de injeção de código no Gitea, plataforma open source de hospedagem Git usada como alternativa autogerenciada ao GitHub e GitLab, já está sendo explorada em ataques reais. A CISA adicionou a CVE-2026-60004 ao catálogo KEV (Known Exploited Vulnerabilities) na terça-feira, 25 de agosto, e deu às agências federais dos EUA até 28 de agosto para corrigir.
O que é a CVE-2026-60004
A vulnerabilidade tem CVSS 9,8 e fica no endpoint diffpatch da API do Gitea. Um atacante com acesso de escrita a um repositório consegue enviar um patch malicioso que planta um Git hook executável, alcançando execução de comandos shell arbitrários com os privilégios da conta de serviço do Gitea.
O problema piora porque instâncias Gitea vêm, por padrão, com autorregistro aberto. Isso significa que um visitante não autenticado pode criar conta, abrir um repositório próprio e disparar a exploração sem nenhuma credencial prévia — a falha foi reportada por Shai Rod, pesquisador de segurança da Salesforce.
Como o ataque acontece
Segundo um relato publicado no blog russo Habr, um desenvolvedor identificou o comprometimento do próprio servidor Gitea autogerenciado depois que a hospedagem avisou sobre uso anômalo de CPU. A instância rodava versão desatualizada, com registro aberto e sem confirmação por e-mail ou CAPTCHA.
Um scanner automatizado registrou uma conta, criou um repositório e acionou a cadeia de exploração. O código malicioso rodou dentro do container Docker do Gitea como o usuário git, escreveu uma prova de execução remota em uma branch e baixou primeiro um shell-loader genérico, depois um minerador de criptomoeda. Do início ao fim, a parte ativa do ataque levou cerca de 11 segundos.
O Shadowserver rastreia hoje quase 5.000 instâncias Gitea expostas na internet, sem informação pública sobre quantas já foram corrigidas.
Como se proteger
- Atualize o Gitea para a versão 1.27.2 (a 1.27.1, lançada em 27 de julho, já trazia a correção original).
- Desative o autorregistro aberto ou exija confirmação por e-mail e CAPTCHA.
- Se houve exposição prolongada, rotacione segredos, tokens de API e credenciais de banco de dados.
- Restrinja a rede de saída do container do Gitea e revise se ele roda sem privilégios elevados.
- Verifique logs por picos de CPU incomuns e branches criadas fora do fluxo normal de revisão.
Perguntas frequentes
Preciso de conta administrativa para ser afetado?
Não. Com autorregistro aberto, basta criar uma conta comum e um repositório para acionar a falha.
Só o Gitea oficial é afetado?
O problema está no núcleo de processamento do diffpatch; forks que ainda não incorporaram a correção 1.27.1/1.27.2 podem compartilhar a mesma exposição.
A correção também vale para quem já foi comprometido?
Atualizar remove a falha, mas não desfaz um comprometimento anterior — é preciso investigar logs e rotacionar credenciais separadamente.
Existe outra falha recente no Gitea?
Sim. Em julho, atacantes já exploravam a CVE-2026-20896, um bypass de autenticação via cabeçalhos de proxy reverso como X-WEBAUTH-USER.
O prazo da CISA vale para empresas privadas?
A diretiva BOD 26-04 é obrigatória só para agências federais dos EUA, mas a CISA recomenda o mesmo ritmo de correção para qualquer organização.
Conclusão
Quem mantém Gitea autogerenciado deve tratar isso como incidente, não como manutenção de rotina: atualizar para 1.27.2, fechar o autorregistro e revisar logs de CPU e branches suspeitas antes de assumir que o servidor está limpo.