关键词
挖矿木马
美国网络安全与基础设施安全局(CISA)今日正式发布紧急安全通告,将开源 Git 代码托管平台Gitea中存在的严重远程代码执行漏洞(CVE-2026-60004)加入其已知被利用漏洞(KEV)目录,并勒令相关单位在2026年8月28日前完成紧急加固。
该漏洞的CVSS 严重性评分为 9.8。威胁情报与社区开发者排查确认,黑客团伙正利用该缺陷对全球开启开放注册的 Gitea 实例发起大规模自动化扫描与静默渗透,成功攻破后立即下发挖矿木马(Cryptojacking)榨干服务器 CPU 算力。
![]()
破防原理:diffpatch 接口缺陷与 Git Hook 提权
安全研究人员与受害者排查复盘揭示了该漏洞的完整利用链条:
1. 默认开放注册被利用:在许多默认部署的 Gitea 实例中,未认证访客可以直接注册新账号并创建仓库,从而以合法身份拿到仓库的普通写入权限;
2. diffpatch 端点代码注入:攻击者向 Gitea 的/diffpatch接口发送特制的恶意补丁包,可滥用该接口直接植入并强行执行恶意的 Git Hook 钩子脚本;
3. 系统级权限执行与清场挖矿:恶意载荷以 Gitea 系统服务账户权限执行任意 Shell 命令后,会立即清理LD_PRELOAD环境变量、扫描并强行杀死服务器上其他竞争的高占用进程,随后下载运行挖矿程序并自动自毁清理落地文件。
“只要 Gitea 开启了公网自由注册,黑客就能零门槛通过 HTTPS 接口实现代码注入并瞬间夺取底层服务器权限。”
⚠️ 重点排查范围与脆弱配置
以下 Gitea 版本与服务配置存在极高被利用风险:
•受影响版本:Gitea 1.17 至 1.27.0 的所有历史版本;
•高危配置项:DISABLE_REGISTRATION = false(允许公开注册)、REGISTER_EMAIL_CONFIRM = false(无需邮箱确认);
•典型中毒迹象:云主机提供商告警 CPU 占用持续超过 70%~90%,系统后台出现未知高负载计算进程。
️ 应急加固与防护处置指南
✅立即升级官方修复版本:将 Gitea 服务立即升级至1.27.1或更高安全版本;
✅关闭公网自由注册功能:在app.ini中配置DISABLE_REGISTRATION = true,仅允许管理员手动创建账号;
✅强制登录查看机制:设置REQUIRE_SIGNIN_VIEW = true,禁止未认证访客访问任何仓库页面与 API 接口;
✅全面检查服务器钩子与进程日志:审计所有仓库目录下的custom_hooks脚本,排查是否存在异常生成的系统级定时任务与后门。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.