8,393 خادم Gitea مكشوفًا: التسجيل المفتوح يوسّع خطر الثغرة

كشف تقرير نُشر في 28 أغسطس 2026 أن مسحًا أُجري في اليوم السابق وجد 8,393 عنوان IP لنسخ Gitea مكشوفة وقابلة للاستغلال عبر CVE-2026-60004، بالتزامن مع هجمات فعلية لتنفيذ أوامر عن بُعد. وينقل تقرير BleepingComputer نتيجة المسح وإدراج الثغرة ضمن قائمة CISA للثغرات المستغلة المعروفة؛ والرقم يحصي عناوين IP، لذلك لا يساوي بالضرورة عددًا مماثلًا من المؤسسات أو الأجهزة المادية المنفصلة.
الخطر لا يقتصر على أصحاب الحسابات الموجودة. تؤكد النشرة الأمنية الرسمية لـGitea أن المهاجم يحتاج إلى صلاحية كتابة في مستودع، لكن التسجيل المفتوح يتيح للزائر إنشاء حساب ومستودع والحصول على هذه الصلاحية من دون بيانات اعتماد سابقة. الإجراء الحاسم هو الترقية إلى 1.27.1 أو أحدث؛ أما إغلاق التسجيل أو تعطيل مسار diffpatch غير الضروري فهما لتقليص التعرض، لا بديلين عن التصحيح.
أي إصدارات Gitea تحتاج إلى التحديث؟
يشمل النطاق المتأثر الإصدارات من 1.17 حتى ما قبل 1.27.1، بينما يمثل 1.27.1 أول إصدار مصحح. ويجب مطابقة الرقم مع النسخة التي تعمل فعليًا على كل عقدة أو حاوية، لا مع ملف نشر قديم أو صورة يفترض الفريق أنها مستخدمة.
أصدرت Gitea النسخة 1.27.1 في 27 يوليو 2026 وأوصت جميع المستخدمين بالترقية سريعًا، موضحة أن الإصدار يعالج تنفيذ الأوامر عبر واجهة diffpatch بواسطة تثبيت Git hook، وفق إعلان الإصدار الرسمي. في البيئات الموجودة خلف موازن حمل، ينبغي التحقق من تحديث جميع العقد ومن أن الواجهة الخارجية لم تعد تعيد الطلبات إلى نسخة قديمة.
تعمل سلسلة الاستغلال الموثقة عندما يستخدم الخادم Git 2.32 أو أحدث، ويكون مسار diffpatch مفعّلًا، ويكون نظام الملفات المؤقت قابلًا للكتابة والتنفيذ. تساعد هذه الشروط في ترتيب الأولويات، لكنها لا تبرر إبقاء إصدار متأثر؛ فقد تختلف إعدادات العقد وصور الحاويات، كما يمكن أن يعيد تحديث لاحق تفعيل شرط كان معطلًا.
كيف يوسّع التسجيل المفتوح مسار الهجوم؟

تسمح الثغرة لمستخدم يملك حق الكتابة بإرسال محتوى patch خاضع لسيطرته إلى diffpatch. تؤدي معالجة المحتوى داخل نسخة مؤقتة عارية من المستودع إلى وضع ملف قابل للتنفيذ في مسار Git hooks، ثم يشغله Git بصلاحيات حساب نظام التشغيل الذي يدير خدمة Gitea.
لا يمنح ذلك مهاجمًا مجهولًا حق الكتابة تلقائيًا. لكن عند تفعيل التسجيل الذاتي والسماح للمستخدم الجديد بإنشاء مستودع، يستطيع الزائر إنشاء حساب عادي ومستودع يملكه، وبذلك يستوفي شرط الكتابة من دون اختراق حساب سابق. هذه هي العلاقة السببية التي تجعل التسجيل المفتوح مضاعفًا للخطر في الخوادم غير المصححة.
تعطيل التسجيل الذاتي يزيل هذا المسار العام فقط؛ فهو لا يمنع الاستغلال بواسطة حساب مسروق أو مستخدم داخلي أو رمز وصول يملك صلاحية الكتابة. لذلك يجب تقييم عاملين منفصلين: وجود إصدار متأثر، ومن يملك أو يستطيع اكتساب حق الكتابة إلى أي مستودع على الخادم.
قائمة احتواء مرتبة لمسؤولي Gitea
- جرد النسخ الفعلية: افحص رقم إصدار كل عقدة وحاوية وصورة قابلة لإعادة النشر، وحدد أي نسخة تقع بين 1.17 وما قبل 1.27.1.
- تطبيق التصحيح: انشر 1.27.1 أو إصدارًا أحدث مدعومًا، وأعد تشغيل الخدمة عند الحاجة، ثم تحقق من الإصدار الذي تقدمه الواجهة الخارجية.
- تقييد اكتساب صلاحية الكتابة: عطّل التسجيل الذاتي إذا لم تكن له حاجة تشغيلية، وراجع قدرة المستخدمين الجدد على إنشاء المستودعات، والحسابات والرموز التي تملك حق الكتابة.
- تقليص المسار مؤقتًا: إذا تعذرت الترقية فورًا وكانت آلية النشر تسمح بذلك، عطّل مسار diffpatch غير المستخدم أو امنع الوصول إليه بعد اختبار الأثر. يبقى هذا احتواءً مؤقتًا يجب توثيقه، وليس إصلاحًا للخلل.
- حفظ أدلة التحقيق: احتفظ بسجلات التطبيق وHTTP والوكيل العكسي والحاوية أو نظام التشغيل قبل تدويرها؛ فالترقية تمنع الاستغلال اللاحق لكنها لا تحدد ما إذا كان الخادم قد استُغل سابقًا.
الأولوية القصوى للخوادم المتاحة من الإنترنت والتي تجمع بين إصدار متأثر والتسجيل الذاتي أو سهولة إنشاء المستودعات. أما النسخ غير المكشوفة مباشرة فلا تعد آمنة تلقائيًا إذا كان من الممكن الوصول إليها بحساب داخلي مخترق أو رمز صالح أو خدمة موجودة داخل الشبكة.
ما الذي يجب فحصه بعد التصحيح؟

تنفذ الأوامر بصلاحيات حساب خدمة Gitea، ولذلك يتحدد نطاق الضرر المحتمل بما يستطيع هذا الحساب قراءته أو تغييره. تشمل المراجعة ملف app.ini وأسرار التطبيق ومتغيرات البيئة، وبيانات اعتماد قاعدة البيانات، ورموز OAuth والتكاملات، والمستودعات المركبة، والخدمات الداخلية أو الخارجية التي يمكن للخادم الوصول إليها.
ابحث في الفترة السابقة للتحديث عن تسجيلات وحسابات ومستودعات غير متوقعة، وعن طلبات غير معتادة إلى diffpatch وعمليات shell أو أدوات تنزيل بدأت من حساب الخدمة. راجع كذلك الاتصالات الصادرة والتغييرات في ملفات الإعداد والمستودعات، مع الانتباه إلى أن إثبات المفهوم المنشور يستطيع استرجاع ناتج الأوامر عبر Git من دون اتصال خارجي مستقل؛ لذا لا ينفي غياب اتصال مشبوه حدوث الاستغلال.
إذا ظهرت أدلة معقولة على الاختراق، اعزل العقدة مع الحفاظ على السجلات والآثار، ثم دوّر من بيئة موثوقة كل سر كان متاحًا لحساب الخدمة. لا يكفي تغيير كلمة مرور مستخدم واحد إذا كان المهاجم قد استطاع قراءة مفاتيح التطبيق أو رموز التكامل أو بيانات اعتماد قاعدة البيانات.
ما الذي تؤكده الأرقام حتى الآن؟
الرقم المنشور هو 8,393 عنوان IP في مسح 27 أغسطس 2026، وليس عدد الخوادم التي ثبت اختراقها. كما أنه لقطة زمنية قابلة للتغير بعد التحديثات أو إغلاق الخدمات المكشوفة، ولا يبين وحده عدد المؤسسات المتأثرة أو نطاق الضرر داخل كل بيئة.
المؤكد أن إصلاحًا متاح منذ الإصدار 1.27.1، وأن الاستغلال العملي رُصد، وأن التسجيل المفتوح يوفر طريقًا للحصول على صلاحية الكتابة المطلوبة من دون حساب سابق. أما تطور الحملة وعدد الاختراقات الناجحة والآثار المتروكة على الخوادم فما زالت تحتاج إلى بيانات إضافية؛ لذلك يجمع القرار الآمن بين التصحيح الفوري وفحص ما كان يستطيع حساب خدمة Gitea الوصول إليه.
اقرأ أيضًا:
اشترك في نشرتنا الإخبارية
احصل على أحدث أخبار الويب 3 والذكاء الاصطناعي والعملات المشفرة مباشرة في بريدك.