Minh họa cảnh báo CVE-2026-60004 trên máy chủ Gitea

CVE-2026-60004 trên Gitea đang bị khai thác: Cập nhật ngay

CISA xác nhận CVE-2026-60004 trên Gitea đã bị khai thác. Máy chủ từ 1.17 đến trước 1.27.1 cần cập nhật và rà soát quyền ghi repository.

Bởi Võ Danh — 26 Tháng 8, 2026 trong Bảo mật

0 bình luận

Nếu đang tự vận hành Gitea, bạn nên dành vài phút kiểm tra phiên bản ngay sáng nay. CISA vừa đưa CVE-2026-60004 vào danh mục lỗ hổng đã bị khai thác. Lỗi này cho phép người có quyền ghi vào một kho mã chạy lệnh trên máy chủ dưới tài khoản dịch vụ Gitea.

Điểm dễ bị bỏ sót nằm ở điều kiện tấn công. Kẻ xấu cần quyền ghi kho mã, nhưng một máy chủ cho phép đăng ký công khai và tự tạo repository có thể trao chính quyền đó cho khách lạ. Nói ngắn gọn: nút “đăng ký” tưởng khá vô hại có thể biến thành cửa vào nếu hệ thống chưa vá.

CVE-2026-60004 nguy hiểm ở đâu?

Theo cảnh báo bảo mật của Gitea, điểm yếu nằm ở API diffpatch. Một bản vá được tạo có chủ ý có thể khiến Git đặt tệp thực thi vào thư mục hook của kho tạm. Git hook là đoạn lệnh được Git tự gọi khi một sự kiện nhất định xảy ra. Trong trường hợp này, hook độc hại có thể chạy lệnh với quyền của tài khoản hệ điều hành đang vận hành Gitea.

Phạm vi bị ảnh hưởng là Gitea từ 1.17 đến trước 1.27.1. Chuỗi tấn công còn cần Git 2.32 trở lên, route diffpatch hoạt động, cùng thư mục tạm có thể ghi và thực thi. Đây không phải lỗi cho phép mọi người lướt ngang qua Internet rồi chiếm máy chủ trong một cú nhấp. Tuy vậy, khi đăng ký mở, khách lạ có thể tạo tài khoản thường, tạo repository rồi lấy quyền ghi cần thiết.

Nếu khai thác thành công, kẻ tấn công có thể đọc tệp app.ini, biến môi trường, kho mã được gắn vào máy chủ, thông tin kết nối cơ sở dữ liệu hoặc khóa tích hợp. Mức thiệt hại thực tế phụ thuộc vào việc tài khoản dịch vụ Gitea đang được cấp bao nhiêu quyền. Một tài khoản chạy kiểu “cho tiện” thường cũng tiện cho người tấn công.

Vì sao cần xử lý CVE-2026-60004 ngay?

CISA thêm CVE-2026-60004 vào KEV ngày 25/8/2026, nghĩa là cơ quan này đã ghi nhận bằng chứng lỗ hổng bị khai thác ngoài thực tế. Hạn xử lý CISA đặt cho các cơ quan liên bang Mỹ là 28/8/2026. Danh mục hiện ghi việc dùng lỗ hổng trong chiến dịch ransomware là “chưa rõ”; CISA và Gitea chưa công bố chi tiết chiến dịch hay địa chỉ IP tấn công cụ thể.

Vì vậy, đừng biến một dấu hiệu săn tìm chung thành IOC chắc chắn. Việc thấy tài khoản mới hoặc repository lạ chưa đủ kết luận máy chủ đã bị xâm nhập, nhưng đó là lý do hợp lý để kiểm tra sâu hơn.

Ba bước cập nhật Gitea, hạn chế quyền ghi và kiểm tra dấu hiệu xâm nhập
Ưu tiên cập nhật, siết đường vào rồi rà soát dấu vết. Đảo thứ tự thường làm ca trực dài hơn cần thiết.

Việc nên làm trong hôm nay

  1. Kiểm tra phiên bản và nâng cấp. Gitea đã sửa lỗi từ bản 1.27.1. Trang phát hành chính thức hiện có bản 1.27.2, vì vậy hãy lên 1.27.1 hoặc mới hơn theo nhánh được hỗ trợ của bạn. Sao lưu cấu hình và cơ sở dữ liệu trước khi nâng cấp, rồi kiểm tra lại đăng nhập, clone/push và runner.
  2. Tạm đóng đăng ký công khai nếu chưa thể vá ngay. Đồng thời tắt khả năng tự tạo repository cho tài khoản không cần thiết và rà lại cộng tác viên có quyền ghi. Đây chỉ là giảm thiểu đường tấn công, không thay thế bản vá.
  3. Giảm quyền của dịch vụ Gitea. Tài khoản chạy Gitea không nên có quyền quản trị máy, không dùng chung bí mật với dịch vụ khác và chỉ được truy cập đúng thư mục cần thiết. Nếu chạy container, xem lại volume gắn vào và bí mật được truyền qua biến môi trường.
  4. Kiểm tra dấu hiệu bất thường. Tìm tài khoản hoặc repository mới không rõ chủ, hoạt động lặp lại với API diffpatch, nhánh lạ, tiến trình con do Gitea sinh ra và tệp hook bất thường trong vùng tạm. Đối chiếu thời điểm đó với log proxy, log Gitea và lịch sử quản trị. Nếu nghi ngờ đã bị khai thác, cô lập máy chủ trước khi đổi khóa.
  5. Thay bí mật sau khi cô lập. Ưu tiên khóa cơ sở dữ liệu, OAuth, webhook, access token, khóa lưu trong app.ini và thông tin của runner. Chỉ đổi mật khẩu trên một máy vẫn đang bị điều khiển chẳng khác gì thay ổ khóa rồi để chìa ngay dưới thảm.

Bản vá là việc đầu tiên, nhưng chưa phải việc cuối cùng nếu máy chủ từng phơi ra Internet và cho đăng ký mở. Sau khi nâng cấp, hãy giữ lại log, rà soát quyền ghi và kiểm tra các bí mật mà tài khoản Gitea có thể đọc.

Nguồn kiểm chứng

Thẻ: CVE DevOps Gitea
Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận