Gitea 重大安全漏洞 CVE-2026-60004 导致服务器被攻破

深夜的机房灯火通明,屏幕上的警报却无人应答。一家加拿大能源公司的核心代码库正被人悄然搬空,客户关系系统和员工数据库的钥匙,已经握在千里之外的黑客手中。这一幕并非电影桥段,而是正在全球多个大洲同步上演的真实网络攻防战。

Acronis威胁研究部门的最新调查揭开了一个令人不安的事实:一个被称为红鹭(Red Heron)的中文威胁组织,正利用Gitea平台一个评分高达9.8的严重远程代码执行漏洞,对暴露在互联网上的自托管服务器展开系统性洗劫。

作为一款轻量级开源代码托管平台,凭借部署简单、资源占用低、功能完整的特性在软件工程团队中积累了极高的人气。无论是初创团队还是大型企业,都愿意把最核心的数字资产------源代码托付给它。互联网扫描数据显示,全球面向公网开放的Gitea部署数以万计,这也意味着一旦平台本身出现安全缺陷,无数的知识产权、开发凭证和配置密钥将同时暴露在火力覆盖之下。

这次的漏洞编号为 2026-60004,CVSS评分达到9.8分的最高严重级别,影响范围覆盖1.17.0至1.27.0之间的所有版本。换句话说过去数年间部署且从未升级过的Gitea实例,几乎全部处于裸奔状态。

漏洞的根源藏在Gitea内部的补丁处理流程中:当服务器处理通过diffpatch端点传入的补丁文件时,会执行带有三路合并回退参数的Git命令,而这一过程恰恰给攻击者留下了注入恶意代码的缝隙。

当感染后最直观的就是会看到仓库无法被拉取,提示其中一个安全校验文件错误。

实际上这个校验文件根本就不应该存在。

如果看到上面的提示信息,表明你的服务器实际上被入侵。

更糟糕的是,Gitea 默认情况下是允许用户进行自行注册,新版本的安装中取消了这默认允许自行注册。

复制代码
[service]
DISABLE_REGISTRATION = true

如果你以为黑客攻入中央代码库只是为了窃取静态源代码,那就太小看这个组织的胃口了。Acronis的研究人员确认,红鹭维护着一份针对战略性行业的结构化侦察数据库,目标涵盖国防承包商、选举基础设施、航空航天企业和可再生能源供应商。

在首次侦察阶段,他们扫描了分布在七个国家的1386个Gitea实例,随后确认的攻击事件已波及加拿大、阿根廷中国台湾、美国和斯里兰卡的多家组织机构。

比数据失窃更难缠的,是攻击者留下的持久化后门。为了长期潜伏,红鹭部署了一个名为JITTERLY的定制C++后门程序,其中还内嵌了一个尚未公开的Linux共享库rootkit,内部追踪代号为SIXZUT。

这类恶意软件的可怕之处在于它对系统底层的接管能力:文件列表被篡改,敏感文件在管理员眼皮底下凭空消失;运行进程被隐藏,后门活动从任务管理器中彻底蒸发;网络连接记录同样遭到过滤,外传数据的通道被抹得干干净净。

甚至当管理员尝试终止可疑进程时,rootkit还会拦截终止信号,并在进程退出后自动将其重新拉起。

在这次 Gitea 的攻击中,被感染的服务器会被无人植入一个自动运行进程。

因为 hook 文件夹中会被攻陷,他们会在仓库中 Hook 目录下隐藏一运行脚本,哪怕是终止掉进程,代码还是会被重新拉取并且在后台运行。

当服务器被攻陷后,可能面临大规模的重新配置和进程扫描。

Gitea 重大安全漏洞 CVE-2026-60004 导致服务器被攻破 - DevOps - iSharkFly

相关推荐
computersciencer19 小时前
事件的六种关系之包含关系
程序人生·数学建模·数据分析·概率论
conlin day21 小时前
石头记的开头,荣府初逢
经验分享·学习·程序人生
郝学胜-神的一滴1 天前
C++20模板元编程 01:从零吃透模板核心底层逻辑
开发语言·c++·vscode·程序人生·开源
必须会一定会1 天前
LiTwin 任务004:JSON Schema、OpenAPI、TypeScript、Java DTO 质量门禁实现
人工智能·程序人生·ai编程
小哈里2 天前
【知识】从学科到实践:自然・工程・社科・人文|算法・研发・产品・品牌设计
程序人生·算法·产品·设计·工程
王清欢Randy2 天前
AI 时代的 “黑客与画家”
人工智能·程序人生·ai编程·程序员技能
郝学胜-神的一滴3 天前
Effective Python 条款 10 :海象运算符_=
开发语言·python·程序人生·开源
CoderYanger6 天前
前端基础——JavaScript(WebAPI)(下篇)
java·开发语言·前端·javascript·程序人生·面试·职场和发展