LONDON (IT BOLTWISE) – Die US-Behörde CISA warnt vor aktiver Ausnutzung einer kürzlich gepatchten Gitea-Sicherheitslücke. Betroffen ist CVE-2026-60004 mit einem CVSS-Score von 9,8, die Remote Code Execution über den diffpatch-Endpunkt ermöglicht. Der Angriff erlaubt einem Akteur mit Repository-Schreibrechten, Shell-Kommandos im Kontext des Gitea-Dienstkontos auszuführen. In einem gemeldeten Incident wird zudem ein Miner-ähnlicher Dropper auf einer betroffenen Instanz beschrieben.

Für Betreiber von Git-Hosting-Plattformen wird der Patch-Zeitplan bei Gitea derzeit besonders kritisch, weil eine Remote-Code-Execution-Lücke nach Angaben von CISA bereits in freier Wildbahn genutzt wird. Konkret geht es um CVE-2026-60004 mit CVSS 9,8: Eine Person, die über normale Schreibrechte auf ein Repository verfügt, kann damit über die diffpatch-Schnittstelle beliebige Shell-Kommandos auslösen. Technisch ist das deshalb so heikel, weil Gitea einen Angriffsweg bietet, bei dem sich aus repository-kontrolliertem Inhalt ein ausführbarer Git-Hook installieren und anschließend vom Gitea-Umfeld starten lässt. CISA hat die Schwachstelle zudem in das Known Exploited Vulnerabilities (KEV)-Katalogmuster aufgenommen, womit sich für viele Organisationen der Handlungsdruck erhöht.
Im Detail adressiert das Problem das Zusammenspiel aus Git-Hooks und dem diffpatch-Endpunkt. Gitea selbst beschreibt, dass der diffpatch-Mechanismus missbraucht werden kann, um einen Git Hook zu platzieren und auszuführen, und zwar im Kontext des Gitea-OS-Users. Für Angreifer bedeutet das: Sobald ein Schreibzugriff auf ein Repository vorhanden ist, kann der Einstieg in eine Kommandokette münden, ohne dass dafür zwingend ein separater Bug in der Shell-Ausführung nachgewiesen werden muss. Relevant ist außerdem der Versionssprung: Betroffen sind laut den Angaben alle Gitea-Versionen ab 1.17, und behoben wird die Lücke in Version 1.27.1. Damit verschiebt sich die Risikoachse häufig von „wer hat administrative Berechtigungen?“ zu „wie schnell und konsequent patchen wir unsere Git-Instanzen?“.
Der eigentliche Verstärker liegt allerdings in der Standard-Konfiguration vieler Installationen. In der Praxis wird Remote Code Execution nicht nur über vorhandene Accounts möglich, sondern über die Hürde zur Erlangung von Repository-Schreibrechten. Die Advisory weist darauf hin, dass bei aktivierter offener Registrierung ein nicht authentifizierter Besucher zunächst ein Konto anlegen und anschließend ein Repository erstellen kann, um so die erforderlichen Rechte zu erhalten. Genau diese Kette wird auch in einer veröffentlichten Incident-Analyse eines Entwicklers beschrieben: Dort wurde betont, dass eine Instanz Ziel eines unbekannten Akteurs gewesen sei, der über CVE-2026-60004 einen Dropper nachließ, der wie ein Krypto-Miner-Payload wirkte. Der Bericht ordnet den Angriff zudem über HTTPS ein und stellt heraus, dass das SSH-Interface der betroffenen Gitea-Installation nicht öffentlich erreichbar gewesen sei.
Was dabei in der Betriebssicht oft den Ausschlag gibt, ist nicht die Sicherheitslücke an sich, sondern die Signatur des Missbrauchs. In dem geschilderten Fall kam die Entdeckung über eine Warn-E-Mail des Hostinganbieters zustande: Über einen längeren Zeitraum sei die CPU-Auslastung der virtuellen Maschine auf über 70 % gestiegen und habe damit gegen die Nutzungsbedingungen verstoßen, woraufhin der Anbieter die CPU-Kapazität für den VPS zeitweise begrenzte. Der Entwickler ordnet diese Beobachtung mit mehreren Schritten zusammen, die der Dropper vor dem eigentlichen Payload-Download angeblich durchführt: Er räumt typische Umgebungsvariablen wie LD_PRELOAD und LD_LIBRARY_PATH aus dem Weg, sucht nach Prozessen mit hoher CPU-Auslastung, versucht konkurrierende Prozesse zu beenden, lädt dann eine passende Payload für die Systemarchitektur nach, schreibt sie auf das Dateisystem und führt sie anschließend aus. Danach wird die Datei nach der Ausführung wieder entfernt. Diese Abfolge passt zu gängigen Strategien, um sowohl Konkurrenzprozesse zu verdrängen als auch Artefakte kurzlebig zu halten.
Wichtig ist dabei die Unschärfe des „nächsten Stufe“-Payload: In der Analyse heißt es, dass keine bestätigte Auswertung des Inhalts vorlag. Entsprechend lässt sich nicht sauber belegen, welches Mining-Pool-Setup oder welche konkrete Miner-Familie verwendet wurde. Gleichwohl korreliert der zeitliche Peak der CPU-Auslastung mit einer Kampagnenlogik, bei der kompromittierte Service-Umgebungen als dauerhafte Rechenressource missbraucht werden. Aus Sicht der Security-Teams ergibt sich daraus eine klare Priorisierung: Selbst wenn der Payload-Charakter unklar bleibt, ist das kompromittierte Systemverhalten messbar, etwa über anomale CPU-Spikes, ungewöhnliche Prozesskaskaden und temporäre Dateien, die nach dem Start wieder verschwinden.
Für die Verteidigung zählt nun vor allem die Beseitigung der Angriffsgrundlage. CISA verlangt nicht nur ein generisches Patchen, sondern setzt einen konkreten Zeitrahmen: US-Bundesbehörden müssen die Lücke bis zum 28. August 2026 beheben. In der Praxis empfiehlt sich aber, die Deadline nicht als Startpunkt zu interpretieren, sondern als Minimum. Betreiber sollten parallel prüfen, wie bei ihnen die Registrierung geregelt ist und ob offene Selbstregistrierung existiert, denn genau diese Option wirkt in der beschriebenen Kette als „Berechtigungsbeschaffer“. Die Incident-Notiz nennt beispielhaft Konfigurationen, bei denen DISABLE_REGISTRATION=false und REGISTER_EMAIL_CONFIRM=false gesetzt sind, OpenID-basierte Signups aktiv bleiben und gleichzeitig eine erzwungene Anmeldung in der UI ausbleibt. Wenn solche Parameter offen stehen, wird aus einer theoretischen Schwachstelle sehr schnell ein realistischer Einstieg für einen externen Akteur, der anschließend über sein neu erstelltes Repository den exploitfähigen Pfad anstößt.
Mit Blick auf die technische Umsetzung sollten Organisationen zudem ihr Monitoring so ausrichten, dass es nicht erst nach dem ersten sichtbaren CPU-Spike reagiert. Der Angriffspfad nutzt zwar den diffpatch-Endpunkt, aber die Folgen zeigen sich typischerweise erst auf dem Host: Hook-Deployment, Shell-Kommandos, anschließendes Laden von Architektur-spezifischen Binaries und anschließendes Bereinigen. Dazu passt die Erkenntnis, dass Sicherheitsmaßnahmen wie „SSH ist nicht offen“ zwar helfen, aber nicht ausreichen, wenn der Vektor über HTTPS vollständig funktioniert. Wer Gitea als zentralen Bestandteil seiner Software-Lieferkette betreibt, sollte das Patch-Management deshalb als Teil der Supply-Chain-Härtung betrachten: Versionen regelmäßig aktualisieren, Registrierungsflüsse restriktieren und die Rechtekette so gestalten, dass ein beliebig angelegtes Repository niemals unmittelbar in Schreibrechte münden kann, die einen Hook-Mechanismus missbrauchbar machen. Gerade weil CISA den Fall als aktiv ausgenutzt einordnet, ist die einzige robuste Antwort in der Regel eine Kombination aus Update und Konfigurationshygiene.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gitea-RCE (CVE-2026-60004) wird aktiv ausgenutzt: Crypto-Miner-ähnlicher Dropper nach Patch" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Gitea-RCE (CVE-2026-60004) wird aktiv ausgenutzt: Crypto-Miner-ähnlicher Dropper nach Patch" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gitea-RCE (CVE-2026-60004) wird aktiv ausgenutzt: Crypto-Miner-ähnlicher Dropper nach Patch« bei Google Deutschland suchen, bei Bing oder Google News!