La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) ha emitido una advertencia sobre la explotación activa de una vulnerabilidad de seguridad crítica en Gitea, una popular plataforma de servicio Git de código abierto. Esta falla, identificada como CVE-2026-60004, permite la ejecución de código remoto (RCE) y está siendo utilizada por actores maliciosos para desplegar cargas útiles no deseadas, incluyendo software de minería de criptomonedas. La situación afecta a instancias de Gitea con configuraciones predeterminadas o permisivas de registro.

La vulnerabilidad CVE-2026-60004, con una puntuación CVSS de 9.8 (crítica), permite a un atacante con permisos de escritura ordinarios en un repositorio ejecutar comandos de shell arbitrarios como el usuario del sistema operativo Gitea. Esto es posible porque el “endpoint” diffpatch de Gitea puede ser abusado para instalar y ejecutar un “Git hook” malicioso desde contenido controlado por el repositorio. Dado que Gitea permite el registro abierto por defecto, un atacante no autenticado puede crear una cuenta, un repositorio y luego activar la explotación sin necesidad de credenciales preexistentes.

Un incidente reciente reveló que esta falla se ha utilizado para desplegar un “dropper” que instala una carga útil tipo minero de criptomonedas. La explotación se facilitó por configuraciones como DISABLE_REGISTRATION = false (registro abierto), REGISTER_EMAIL_CONFIRM = false (no requiere confirmación de email), ENABLE_OPENID_SIGNUP = true (registro vía OpenID) y REQUIRE_SIGNIN_VIEW = false (no requiere iniciar sesión para ver páginas o usar la API). Estas configuraciones combinadas crean una ventana de oportunidad significativa para los atacantes.

La vulnerabilidad afecta a todas las versiones de Gitea desde la 1.17 y ha sido corregida en la versión 1.27.1. La acción más importante es actualizar Gitea a la versión 1.27.1 o superior de forma inmediata. Como mitigación adicional, y si el funcionamiento de su plataforma lo permite, se recomienda revisar y ajustar las configuraciones de registro para deshabilitar el registro abierto (DISABLE_REGISTRATION = true) y requerir el inicio de sesión para la visualización o uso de la API (REQUIRE_SIGNIN_VIEW = true).

Qué significa para tu empresa: La explotación de vulnerabilidades críticas en plataformas de desarrollo o gestión de código, como Gitea, subraya la necesidad imperativa de mantener los sistemas actualizados y de aplicar configuraciones de seguridad robustas. Este tipo de ataques, que pueden derivar en “cryptojacking” y un uso indebido de los recursos computacionales, destaca la importancia de un SOC con monitoreo 24/7 para detectar rápidamente actividades anómalas, como un consumo excesivo de CPU, que podrían indicar una intrusión o un ataque en curso.

Fuente original: The Hacker News — ver artículo →

#cve#exploits#malware#parches-seguridad