Imagen ilustrativa generada con IA
Gitea bajo ataque: RCE crítica explotada para cryptojacking, CISA exige el parche antes del 28 de agosto
CISA añade CVE-2026-60004 al KEV por explotación activa de RCE en Gitea para cryptojacking. Parche obligatorio antes del 28 de agosto.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una inyección de código con CVSS 9.8 entra en el catálogo KEV
El 25 de agosto de 2026, CISA añadió CVE-2026-60004 al Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), con base en evidencias de explotación activa. La vulnerabilidad afecta a Gitea, la plataforma Git autogestionada de código abierto, y se describe como una inyección de código con una puntuación CVSS de 9.8.
Según la descripción oficial, la falla permite a un atacante con acceso de escritura a un repositorio enviar un parche malicioso al endpoint de la API diffpatch. El objetivo es instalar un hook de Git ejecutable y obtener ejecución de comandos de shell con los privilegios de la cuenta de servicio de Gitea.
CISA confirmó la explotación en entornos reales, pero no difundió detalles sobre las modalidades operativas ni atribuciones. Tampoco se sabe si la CVE se está utilizando en campañas de ransomware: el indicador “Known To Be Used in Ransomware Campaigns” figura como Unknown.
El vector: registro abierto y hooks de Git
El investigador acreditado por el descubrimiento es Shai rod, también conocido como NightRang3r. El endpoint diffpatch puede ser abusado para transformar contenido controlado por el repositorio en un hook de Git ejecutable. Desde ahí, el atacante ejecuta comandos como cuenta de servicio, eludiendo los controles de la aplicación.
La condición que hace el ataque especialmente peligroso es el registro abierto predeterminado de Gitea. Con esta configuración, un visitante no autenticado puede registrar una cuenta, crear un repositorio y obtener los permisos de escritura necesarios para lanzar el ataque. No se requieren credenciales preexistentes ni accesos privilegiados.
Las versiones afectadas cubren todas las versiones de Gitea a partir de la 1.17. La corrección se publicó en la versión 1.27.1. El material de CISA/NVD no enumera explícitamente las versiones afectadas; este dato procede del aviso del fabricante.
Cryptojacking observado en una instancia personal
Un análisis independiente publicado recientemente describe un ataque concreto contra una instancia personal de Gitea. Un actor no identificado explotó CVE-2026-60004 para distribuir un dropper de tipo minero de criptomonedas.
El incidente salió a la luz tras un correo electrónico del proveedor de alojamiento HOSTKEY. El proveedor informaba de que el servidor virtual había superado el 70% de la capacidad de CPU durante un período prolongado, incumpliendo los términos de servicio. HOSTKEY limitó temporalmente los recursos de CPU de la VPS.
La configuración de la instancia comprometida era especialmente expuesta: DISABLE_REGISTRATION estaba en false, REGISTER_EMAIL_CONFIRM en false, ENABLE_OPENID_SIGNUP en true y REQUIRE_SIGNIN_VIEW en false. El SSH de Gitea no estaba expuesto: el vector de ataque se produjo íntegramente a través de HTTPS.
Antes de desplegar el payload, el dropper ejecutó una secuencia de operaciones: limpieza de LD_PRELOAD y LD_LIBRARY_PATH, búsqueda de procesos con alto uso de CPU, intento de terminar procesos competidores, descarga del payload según la arquitectura del sistema, escritura en disco y ejecución, y por último eliminación del archivo. Se desconoce la naturaleza exacta del payload de segunda etapa: no hay información confirmada sobre pool de minería, cartera, familia de minero u operador. El aumento del uso de CPU sigue siendo coherente con una campaña de cryptojacking contra instancias vulnerables de Gitea.
No está claro si CISA añadió la CVE al KEV a causa de este ataque específico o si recopiló otras evidencias de explotación contra servidores Gitea sin parchear.
Mitigaciones y plazos para las agencias federales
La acción requerida por CISA es aplicar las mitigaciones según las instrucciones del fabricante, de conformidad con la BOD 26-04 “Prioritizing Security Updates Based on Risk” y con los “Forensics Triage Requirements”. Las agencias federales de EE. UU. deben completar la corrección antes del 28 de agosto de 2026.
Para esta entrada, CISA no exige triaje forense obligatorio: el campo “Forensic triage required per BOD-26-04” está establecido en No. No obstante, la BOD 26-04 establece controles previos al parche para las agencias federales, en particular para los activos expuestos a Internet.
La mitigación principal es actualizar Gitea a la versión 1.27.1 o posterior. Para los servicios en la nube, las organizaciones deben seguir las directrices de la BOD 26-04 o descontinuar el producto si no hay mitigaciones disponibles.
Aunque no se indica formalmente como workaround en el aviso, el análisis del incidente destaca que las instancias con registro abierto, confirmación de correo electrónico deshabilitada, registro OpenID habilitado y visualización sin inicio de sesión resultan especialmente expuestas. Limitar el registro y exigir la confirmación por correo electrónico puede reducir la superficie de ataque.
Un KEV bajo presión en las últimas semanas
CVE-2026-60004 no es la única entrada reciente en el catálogo KEV. Entre el 18 y el 24 de agosto de 2026 entraron en el catálogo varias vulnerabilidades críticas con plazos de corrección muy ajustados: CVE-2026-65400 (CVSS 9.8) con plazo hasta el 21 de agosto, CVE-2026-55040 (CVSS 9.1) con plazo hasta el 21 de agosto, CVE-2026-73570 (CVSS 8.9) con plazo hasta el 24 de agosto y CVE-2026-21962 (CVSS 10) con plazo hasta el 27 de agosto.
Esta secuencia muestra una presión creciente sobre las organizaciones para reducir los tiempos de aplicación de parches. El plazo del 28 de agosto para Gitea deja a las agencias federales apenas tres días desde la inclusión en el KEV: un intervalo especialmente corto, coherente con el enfoque de la BOD 26-04 para vulnerabilidades de alto riesgo en activos expuestos públicamente.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-72898CRITICAL10.0Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
- CVE-2026-21962CRITICAL10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2026-59310CRITICAL9.8VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.
- CVE-2026-33824CRITICAL9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-65400CRITICAL9.8An authentication issue was addressed with improved state management. This issue is fixed in macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
- CVE-2026-72529CRITICAL9.8A remote unauthorized attacker with network access via port 4307/TCP to the TrueConf server versions 5.3.X to 5.3.9, 5.4.X to 5.4.9, 5.5.X to 5.5.5, and earlier could execute an arbitrary script by calling an undocumented function.
- CVE-2026-64849CRITICAL9.3MLflow is an open source AI engineering platform for agents, large language models, and machine learning models. Prior to 3.15.0, the unauthenticated POST /api/2.0/mlflow/webhooks/{id}/test endpoint calls _validate_webhook_url() in mlflow/utils/validation.py only for the original URL while mlflow/we
- CVE-2026-55040CRITICAL9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2026-72530CRITICAL9.0A remote unauthorized attacker with network access via port 4307/TCP to the TrueConf server versions 5.3.X to 5.3.9, 5.4.X to 5.4.9, 5.5.X to 5.5.5, and earlier could use a specially crafted script to break out of the isolated environment and execute arbitrary code on the host system.
- CVE-2026-73570HIGH8.9A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send s
- CVE-2025-62593HIGH8.8Ray is an AI compute engine. Prior to version 2.52.0, developers working with Ray as a development tool can be exploited via a critical RCE vulnerability exploitable via Firefox and Safari. This vulnerability is due to an insufficient guard against browser-based attacks, as the current defense uses
