Teknoloji ve İnovasyon

Gitea açığı aktif saldırıda: Açık kayıt, kimlik doğrulamayı anlamsızlaştırıyor

|Yazar: QUASA Editör Ekibi|4 dk okuma
Gitea açığı aktif saldırıda: Açık kayıt, kimlik doğrulamayı anlamsızlaştırıyor

Gitea’daki CVE-2026-60004 kod enjeksiyonu açığının aktif saldırılarda kullanıldığı 26 Ağustos 2026’da bildirildi. CISA’nın açığı bilinen saldırılarda kullanılan zafiyetler kataloğuna eklediğini aktaran 26 Ağustos tarihli Help Net Security haberi, açık kayıtlı bir Gitea sunucusunda hesap ve depo oluşturulmasından sunucu tarafında komut çalıştırılmasına uzanan zincirin gözlendiğini belirtiyor.

26 Ağustos’ta bildirilen aktif istismara karşı doğrudan çözüm, Gitea 1.17–1.27.0 çalıştıran sistemleri 1.27.1 veya daha yeni bir sürüme yükseltmek. Açık kayıt, saldırganın oturum denetimini atlamasını sağlamıyor; ancak kendi geçerli hesabını ve yazabildiği depoyu oluşturmasına izin verdiği için önceden kimlik bilgisine sahip olma engelini fiilen ortadan kaldırıyor.

Yazılabilir depo nasıl sunucu komutuna dönüşüyor?

Gitea diffpatch işleminin kötü amaçlı Git hook yerleştirerek servis hesabıyla komut çalıştırması

Zafiyetin merkezinde Gitea’nın diffpatch endpoint’i bulunuyor. Gitea’nın resmî güvenlik bildirimi, 1.17 ve üzerindeki fakat 1.27.1’den eski sürümlerde depo tarafından kontrol edilen içeriğin yürütülebilir bir Git hook yerleştirmek için kullanılabildiğini; sıradan depo yazma yetkisine sahip saldırganın Gitea işletim sistemi kullanıcısı olarak kabuk komutları çalıştırabildiğini açıklıyor. Aynı bildirim, tetikleme için Git 2.32 veya üzerini, etkin diffpatch yolunu ve yazılabilir, çalıştırılabilir bir geçici dosya sistemini gerekli koşullar arasında sayıyor.

Saldırgan hazırlanmış yamayı diffpatch API yoluna gönderiyor. Aynı yamanın yeniden uygulanması sırasında oluşan çakışma, Git’in üç yönlü geri dönüş işleminin geçici çıplak deponun hook dizinine yürütülebilir içerik yazmasına yol açabiliyor. Git bu hook’u indeks işlemi sırasında çalıştırdığında depo içeriği, Gitea servis hesabının yetkileriyle çalışan bir komuta dönüşüyor.

Sonuç yalnızca saldırgana ait depodaki kaynak kodunun değişmesi değil. Erişilebilecek yapılandırma dosyaları, uygulama sırları, süreç ortamı, bağlı depolar, veritabanı kimlik bilgileri ve diğer hizmetler; Gitea servis hesabının ayrıcalıklarına ve kurulumun konteyner ya da işletim sistemi düzeyindeki izolasyonuna bağlı.

Açık kayıt saldırı eşiğini neden düşürüyor?

Açık Gitea kaydından oluşturulan hesabın yeni depoda yazma yetkisi kazanması

API çağrısı kimlik doğrulaması ve depo yazma izni gerektiriyor. Buna rağmen açık kayıt etkinse dışarıdaki bir ziyaretçi normal kullanıcı hesabı açabilir, kendi deposunu oluşturabilir ve bu depoda doğal olarak yazma yetkisi kazanabilir. Başlıktaki “kimlik doğrulamayı anlamsızlaştırma” bu dar anlamda geçerli: güvenlik denetimi atlanmıyor, fakat saldırgan denetimin kabul edeceği hesabı ve gerekli yetkiyi kendisi oluşturabiliyor.

Bir kurulumun pratik maruziyeti şu koşullarla değerlendirilebilir:

  1. Çalışan Gitea sürümü 1.17 ile 1.27.0 arasında mı? Değilse resmî bildirimin tanımladığı sürüm aralığının dışındadır.
  2. Sunucuda Git 2.32 veya üzeri kullanılıyor, diffpatch yolu etkin ve saldırganın erişebileceği bir yayın yolu üzerinden ulaşılabilir mi?
  3. Gitea’nın geçici dosya sistemi saldırı zincirinin gerektirdiği şekilde hem yazılabilir hem çalıştırılabilir mi?
  4. Güvenilmeyen bir kişi depo yazma yetkisi edinebilir mi? Açık kayıtla kendi deposunu oluşturmak, mevcut bir hesaba yazma hakkı verilmesi veya yazma yetkili hesabın ele geçirilmesi bu koşulu karşılayabilir.

Bu koşulların birleşmesi uygulanabilir saldırı yolunu oluşturuyor. Kapalı kayıt kullanan ve yazma hakkını yalnızca güvenilir hesaplara veren bir kurulumun dış saldırı eşiği daha yüksek; ancak yazma yetkili bir hesabın ele geçirilmesi halinde kapalı kayıt tek başına koruma sağlamıyor. E-posta onayı veya CAPTCHA da güvenilmeyen kullanıcının sonunda hesap ve depo oluşturmasına izin veriyorsa temel yetki koşulunu kaldırmıyor.

Gözlenen saldırı madenci benzeri yük çalıştırdı

Ele geçirilen Gitea konteynerinin madenci benzeri yük indirip yüksek işlemci kullanan süreç başlatması

Raporlanan olayda saldırganın HTTPS üzerinden hesap ve depo oluşturduğu, diffpatch işlemiyle Git hook yerleştirdiği ve Gitea konteynerinde kod çalıştırdığı anlatılıyor. The Hacker News’in 26 Ağustos tarihli incelemesine göre sonraki betik yüksek işlemci kullanan süreçleri aradı, rakip süreçleri durdurmaya çalıştı ve sistem mimarisine uygun madenci benzeri bir yük indirip çalıştırdı.

Yükün kesin ailesi, cüzdanı, madencilik havuzu ve operatörü doğrulanmış değil. CISA’nın katalog kararının yalnızca bu olaya mı, yoksa başka saldırı gözlemlerine mi dayandığı da açıklanmadı. Doğrulanabilen tablo aktif istismar ile raporlanan madenci benzeri davranıştan ibaret; belirli bir kampanyaya veya tehdit aktörüne atıf yapmak için yeterli veri bulunmuyor.

Yüksek işlemci kullanımı bu olayda görünür belirti oldu, ancak açığın etkisi madencilikle sınırlı değil. Yeni hesaplar ve depolar, diffpatch istekleri, beklenmedik hook dosyaları, Gitea servis hesabının başlattığı süreçler, konteynerden yapılan indirmeler ve olağandışı dış bağlantılar birlikte incelenmeli.

Yama ve geçici kısıtlamalar nasıl ayrılmalı?

Kalıcı düzeltme 1.27.1 veya üzeridir. Paket adı ya da konteyner etiketi yerine çalışan Gitea ikilisinin gerçek sürümü doğrulanmalı; güncellemeden sonra eski pod, kopya, yedek düğüm veya unutulmuş internet uçlarının savunmasız sürümü sunmadığı kontrol edilmeli.

Hemen yükseltilemeyen sistemlerde açık kaydı kapatmak, güvenilmeyen hesapların depo oluşturma ve yazma izinlerini kaldırmak, diffpatch yolunu güvenilmeyen ağlardan erişilemez hale getirmek ve geçici dosya sisteminin çalıştırılabilirliğini sınırlamak saldırı zincirindeki koşulları kesebilir. Gitea servis hesabının dosya sistemi, sırlar, veritabanı ve dış ağ erişimi üzerindeki yetkilerini azaltmak da başarılı istismarın etkisini daraltır. Bu önlemler yazılım hatasını gidermediği için sürüm yükseltmesinin yerine geçmez.

Etkilenen sürüm internete açık çalıştıysa ve güvenilmeyen kullanıcılar yazma izni edinebildiyse yalnızca güncelleme yapmak olası geçmiş istismarı ortadan kaldırmaz. Şüpheli hesap ve depoların zaman çizelgesi çıkarılmalı, hook ve süreç kalıntıları aranmalı, erişilebilir uygulama sırları ile token’lar yenilenmeli ve bağlı sistemlerde bu kimlik bilgilerinin kullanılıp kullanılmadığı araştırılmalı.

Bilinen son durum, CVE-2026-60004’ün aktif olarak kullanıldığı, düzeltmenin 1.27.1’de bulunduğu ve açık kaydın dış saldırganın gerekli yazma yetkisini kendi başına edinmesine izin verebildiği yönünde. Saldırıların toplam kapsamı ve aynı açığı kullanan aktörlerin sayısı henüz bilinmiyor.

Ayrıca okuyun:

Paylaş:

Bültenimize abone olun

En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.

0