Kritiek lek in self-hosted Git service Gitea actief misbruikt bij aanvallen

woensdag, 26 augustus 2026 (10:38) - Security.NL

In dit artikel:

Aanvallers maken actief misbruik van de kritieke kwetsbaarheid CVE-2026-60004 in de self-hosted Git-dienst Gitea, waarschuwt het Amerikaanse cyberagentschap CISA. Via een specifiek endpoint kunnen zij willekeurige shellcommando’s uitvoeren als de Gitea-gebruiker van het besturingssysteem. Daarvoor is schrijftoegang tot een repository nodig. Bij Gitea-installaties met open registratie kan zelfs een ongeauthenticeerde bezoeker die toegang verkrijgen door een account en repository aan te maken en aangepaste Git hooks te plaatsen. Die scripts worden tijdens Git-acties uitgevoerd. Het lek werd eind juli verholpen in versie 1.27.1, maar details over het huidige misbruik zijn niet bekendgemaakt. Amerikaanse overheidsinstanties die Gitea gebruiken, moeten de update op last van CISA binnen drie dagen installeren.

BEKIJK OOK:

Vandaag Inside: Johan Derksen trekt uitnodiging voor potentiële Vandaag Inside-tafelgast in: 'Het is een mietje'