Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidad RCE de Gitea para secuestrar instancias


Una vulnerabilidad crítica de ejecución remota de código (RCE) en Gitea, identificada como CVE-2026-60004, para comprometer servidores de gestión de código fuente. Un actor de amenazas de habla china, denominado Red Heron, ha desarrollado un marco de ataque automatizado para robar código fuente, recolectar credenciales e instalar puertas traseras con el fin de infiltrarse profundamente en las redes de sus víctimas.



Están explotando activamente una vulnerabilidad crítica de ejecución remota de código (RCE) en Gitea, seguida como CVE-2026-60004, para comprometer servidores de gestión de código fuente expuestos a internet.

Los investigadores descubrieron que un actor de amenazas de habla china, llamado Red Heron, convirtió rápidamente el código de explotación público en un marco de ataque automatizado que robaba código fuente, recopilaba credenciales, instalaba puertas traseras y se movía más profundamente en las redes de las víctimas.

El fallo afecta a las versiones de Gitea desde la 1.17 hasta la 1.27.0 y tiene una puntuación de severidad CVSS de 9.8. Gitea solucionó el problema en la versión 1.27.1, lanzada el 27 de julio de 2026. La vulnerabilidad reside en la función diffpatch de Gitea, que procesa parches de repositorios utilizando comandos de Git.

El exploit abusa del comportamiento de fusión de tres vías de Git para escribir un archivo malicioso en el directorio de hooks del repositorio. Cuando Git realiza posteriormente una acción relacionada con el índice, el hook malicioso ejecuta comandos con los permisos de la cuenta de servicio de Gitea. Esto otorga a los atacantes la ejecución remota de código en el servidor vulnerable.

Explotando vulnerabilidad RCE n-day de Gitea

Aunque la explotación requiere acceso de escritura a un repositorio, muchas implementaciones de Gitea expuestas permiten que los usuarios registren cuentas nuevas. Los atacantes pueden abusar de esta configuración creando una cuenta, abriendo un repositorio, enviando un parche manipulado y activando el fallo sin necesidad de credenciales robadas.

La Unidad de Investigación de Amenazas de Acronis descubrió que Red Heron escaneó 1,386 servidores de Gitea en siete países poco después de que la prueba de concepto pública estuviera disponible. El grupo también mantuvo una lista separada de 477 objetivos basados en Taiwán.

Sus registros categorizaban a las organizaciones utilizando etiquetas en chino simplificado para sectores que incluyen defensa, elecciones, energía, aeroespacial, telecomunicaciones, gobierno, investigación, servicios en la nube y herramientas de desarrollo.

Public Disclosure of CVE-2026-60004 and Gitea DiffPatch RCE Advisory (Source : acronis)
Divulgación pública de CVE-2026-60004 y aviso de RCE en Gitea DiffPatch (Fuente: Acronis)

Los investigadores identificaron actividad de víctimas confirmadas en Canadá, Argentina, Taiwán, Estados Unidos y Sri Lanka. Los atacantes utilizaron herramientas automatizadas para registrar cuentas, explotar objetivos, descargar repositorios y eliminar rastros seleccionados de las bases de datos de Gitea.

En varios casos, los atacantes robaron archivos de bases de datos que contenían hashes de contraseñas y datos de configuración que podrían exponer secretos de aplicaciones, tokens internos y claves SSH.

Una organización de energía renovable comprometida en Canadá sufrió una actividad de intrusión extensiva. Según se informa, los atacantes accedieron al código fuente, aplicaciones internas, sistemas de RR.HH. y CRM, servicios de autenticación, APIs empresariales e información de red de Docker. También plantaron claves SSH para acceso persistente y recopilaron secretos de configuración del entorno.

La campaña también tuvo como objetivo un entorno taiwanés alojado en un NAS Synology. A partir del compromiso inicial de Gitea, Red Heron obtuvo un ticket de autenticación root de Proxmox y ganó acceso administrativo a un clúster de Proxmox de tres nodos.

Los atacantes cargaron payloads en múltiples nodos e iniciaron operaciones de copia de seguridad de máquinas virtuales, lo que podría haber permitido el robo de imágenes completas de discos de VM en lugar de solo repositorios de código fuente.

Los investigadores también vincularon la actividad con un implante de Linux llamado JITTERLY. El malware admite la ejecución de comandos, carga y descarga de archivos, tunelización de red, sesiones de terminal interactivas, escaneo de puertos, redireccionamiento inverso de puertos y pivoteo de red interna.

JITTERLY se comunica con su servidor de comando y control a través de TCP raw utilizando mensajes cifrados. JITTERLY contiene un rootkit LD_PRELOAD embebido llamado SIXZUT.

El rootkit puede ocultar archivos maliciosos, procesos y conexiones de red de las herramientas de monitoreo de Linux comunes. También puede bloquear los intentos de terminar el implante y reiniciarlo cuando es eliminado o detenido.

Si gestionas instancias de Gitea autoalojadas, debes actualizar a la versión 1.27.1 o posterior inmediatamente. Como administrador, deberías desactivar el registro abierto cuando no sea necesario, restringir el acceso a las instancias de Gitea expuestas a internet, revisar las cuentas y repositorios recién creados e investigar solicitudes inesperadas a los endpoints de diffpatch.

Trata cualquier secreto almacenado en un servidor de Gitea comprometido, incluyendo tokens, contraseñas, claves SSH y código fuente, como expuestos y procede a rotarlos.



Fuentes:
https://cybersecuritynews.com/hackers-exploiting-gitea-n-day-rce-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.