2026年8月26日——CISA确认攻击者正在利用自托管Git服务平台Gitea的代码注入漏洞CVE-2026-60004(CVSS 9.8),并将其列入已知被利用漏洞(KEV)目录,同时依据BOD 26-04指令要求联邦文职机构在三天内完成识别、隔离与修复。该漏洞允许拥有仓库写权限的攻击者向diffpatch API端点发送恶意补丁,植入可执行的Git钩子,以Gitea服务账户身份运行shell命令。在默认开放注册的实例上,这意味着一个几分钟前刚注册的陌生账号就能触达远程代码执行——注册表单变成了Shell入口。 ## 漏洞链条:从注册到命令执行 攻击路径的每一环都令人不安。Gitea的默认配置允许任何人注册账号;注册用户即获得创建仓库的权限,也就是仓库写权限;diffpatch端点接受用户提交的补丁内容,而其中的注入缺陷让攻击者可以借机安装Git钩子;Git钩子天然会在Git操作时以服务账户身份执行任意命令——整条链路上没有任何一环需要管理员权限或认证绕过,每一环都是平台自身的合法功能。 这就是为什么该漏洞的CVSS评分高达9.8:无特权要求、无用户交互、网络可达即攻击可行。 ## 实际损失案例:挖矿木马的三步落地 已有真实受害案例公开。一位自托管Gitea的用户发现服务器被托管商标记——CPU占用长期超过70%。调查揭示了一个多阶段感染链:木马投放器首先禁用防火墙,随后安装网络工具与终端会话保持工具,从特定域名下载挖矿载荷,并通过systemd服务建立持久化。最终CPU飙升至99%,是典型的加密劫持场景。 值得注意的时序细节是:攻击发生在CISA收录KEV之前——在野利用的曝光往往滞后于实际的攻击开始时间。对运行Gitea的组织而言,"补丁日期之后、KEV收录之前"这个窗口期内的异常,都值得回溯排查。 ## 行动清单 1. 升级Gitea至修复版本,KEV收录意味着联邦机构三天内必须完成,其他组织没有理由更慢; 2. 关闭开放注册(若业务允许),或至少启用注册审核——这是切断攻击链最便宜的一环; 3. 审计现有用户的注册时间与仓库创建记录,重点检查近期新增的可疑账号; 4. 检查所有仓库的Git钩子目录中是否存在非管理员部署的钩子文件; 5. 对已被入侵迹象的服务器按失陷处置:轮换服务账户凭证、检查systemd服务与计划任务、排查防火墙规则被篡改的痕迹; 6. 隔离Gitea服务的网络暴露面——自托管不等于必须面向公网。 ## 自托管生态的系统性风险 Gitea是极受欢迎的自托管Git方案,部署量以数十万计,而相当比例的实例直接暴露在互联网上且保留默认配置。这类"自托管开发基础设施"普遍处于安全视野的边缘:它不产出面向客户的服务,却在很多组织里握有源代码、部署凭证与CI令牌——攻陷一台Gitea服务器,往往等于同时拿到多个下游系统的钥匙。 此前Gogs(Gitea的前身项目)的满分RCE已经敲过一次警钟,这次轮到Gitea本身。同源项目的漏洞史大概率会互相重演:用其中一家的组织,应当把另一家的漏洞清单也纳入自己的补丁评估范围。开发基础设施的安全水位,就是整个软件交付链的安全水位。