Gitea sotto attacco: RCE critica sfruttata per cryptojacking, CISA impone la patch entro il 28 agosto
Vulnerabilidades

Imagen ilustrativa generada con IA

Gitea bajo ataque: RCE crítica explotada para cryptojacking, CISA exige el parche antes del 28 de agosto

CISA añade CVE-2026-60004 al KEV por explotación activa de RCE en Gitea para cryptojacking. Parche obligatorio antes del 28 de agosto.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una inyección de código con CVSS 9.8 entra en el catálogo KEV

El 25 de agosto de 2026, CISA añadió CVE-2026-60004 al Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), con base en evidencias de explotación activa. La vulnerabilidad afecta a Gitea, la plataforma Git autogestionada de código abierto, y se describe como una inyección de código con una puntuación CVSS de 9.8.

Según la descripción oficial, la falla permite a un atacante con acceso de escritura a un repositorio enviar un parche malicioso al endpoint de la API diffpatch. El objetivo es instalar un hook de Git ejecutable y obtener ejecución de comandos de shell con los privilegios de la cuenta de servicio de Gitea.

CISA confirmó la explotación en entornos reales, pero no difundió detalles sobre las modalidades operativas ni atribuciones. Tampoco se sabe si la CVE se está utilizando en campañas de ransomware: el indicador “Known To Be Used in Ransomware Campaigns” figura como Unknown.

El vector: registro abierto y hooks de Git

El investigador acreditado por el descubrimiento es Shai rod, también conocido como NightRang3r. El endpoint diffpatch puede ser abusado para transformar contenido controlado por el repositorio en un hook de Git ejecutable. Desde ahí, el atacante ejecuta comandos como cuenta de servicio, eludiendo los controles de la aplicación.

La condición que hace el ataque especialmente peligroso es el registro abierto predeterminado de Gitea. Con esta configuración, un visitante no autenticado puede registrar una cuenta, crear un repositorio y obtener los permisos de escritura necesarios para lanzar el ataque. No se requieren credenciales preexistentes ni accesos privilegiados.

Las versiones afectadas cubren todas las versiones de Gitea a partir de la 1.17. La corrección se publicó en la versión 1.27.1. El material de CISA/NVD no enumera explícitamente las versiones afectadas; este dato procede del aviso del fabricante.

Cryptojacking observado en una instancia personal

Un análisis independiente publicado recientemente describe un ataque concreto contra una instancia personal de Gitea. Un actor no identificado explotó CVE-2026-60004 para distribuir un dropper de tipo minero de criptomonedas.

El incidente salió a la luz tras un correo electrónico del proveedor de alojamiento HOSTKEY. El proveedor informaba de que el servidor virtual había superado el 70% de la capacidad de CPU durante un período prolongado, incumpliendo los términos de servicio. HOSTKEY limitó temporalmente los recursos de CPU de la VPS.

La configuración de la instancia comprometida era especialmente expuesta: DISABLE_REGISTRATION estaba en false, REGISTER_EMAIL_CONFIRM en false, ENABLE_OPENID_SIGNUP en true y REQUIRE_SIGNIN_VIEW en false. El SSH de Gitea no estaba expuesto: el vector de ataque se produjo íntegramente a través de HTTPS.

Antes de desplegar el payload, el dropper ejecutó una secuencia de operaciones: limpieza de LD_PRELOAD y LD_LIBRARY_PATH, búsqueda de procesos con alto uso de CPU, intento de terminar procesos competidores, descarga del payload según la arquitectura del sistema, escritura en disco y ejecución, y por último eliminación del archivo. Se desconoce la naturaleza exacta del payload de segunda etapa: no hay información confirmada sobre pool de minería, cartera, familia de minero u operador. El aumento del uso de CPU sigue siendo coherente con una campaña de cryptojacking contra instancias vulnerables de Gitea.

No está claro si CISA añadió la CVE al KEV a causa de este ataque específico o si recopiló otras evidencias de explotación contra servidores Gitea sin parchear.

Mitigaciones y plazos para las agencias federales

La acción requerida por CISA es aplicar las mitigaciones según las instrucciones del fabricante, de conformidad con la BOD 26-04 “Prioritizing Security Updates Based on Risk” y con los “Forensics Triage Requirements”. Las agencias federales de EE. UU. deben completar la corrección antes del 28 de agosto de 2026.

Para esta entrada, CISA no exige triaje forense obligatorio: el campo “Forensic triage required per BOD-26-04” está establecido en No. No obstante, la BOD 26-04 establece controles previos al parche para las agencias federales, en particular para los activos expuestos a Internet.

La mitigación principal es actualizar Gitea a la versión 1.27.1 o posterior. Para los servicios en la nube, las organizaciones deben seguir las directrices de la BOD 26-04 o descontinuar el producto si no hay mitigaciones disponibles.

Aunque no se indica formalmente como workaround en el aviso, el análisis del incidente destaca que las instancias con registro abierto, confirmación de correo electrónico deshabilitada, registro OpenID habilitado y visualización sin inicio de sesión resultan especialmente expuestas. Limitar el registro y exigir la confirmación por correo electrónico puede reducir la superficie de ataque.

Un KEV bajo presión en las últimas semanas

CVE-2026-60004 no es la única entrada reciente en el catálogo KEV. Entre el 18 y el 24 de agosto de 2026 entraron en el catálogo varias vulnerabilidades críticas con plazos de corrección muy ajustados: CVE-2026-65400 (CVSS 9.8) con plazo hasta el 21 de agosto, CVE-2026-55040 (CVSS 9.1) con plazo hasta el 21 de agosto, CVE-2026-73570 (CVSS 8.9) con plazo hasta el 24 de agosto y CVE-2026-21962 (CVSS 10) con plazo hasta el 27 de agosto.

Esta secuencia muestra una presión creciente sobre las organizaciones para reducir los tiempos de aplicación de parches. El plazo del 28 de agosto para Gitea deja a las agencias federales apenas tres días desde la inclusión en el KEV: un intervalo especialmente corto, coherente con el enfoque de la BOD 26-04 para vulnerabilidades de alto riesgo en activos expuestos públicamente.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosGiteaRCEcryptojackingCISACVE-2026-60004parchevulnerabilidadKEV
Volver al inicio