
Kritiek lek in Gitea actief misbruikt bij cyberaanvallen
Aanvallers maken actief misbruik van een kritieke kwetsbaarheid (CVE-2026-60004) in Gitea, een self-hosted Git-service die vaak als open source-alternatief voor GitHub wordt gezien. Via een specifiek endpoint kunnen aanvallers, mits ze schrijftoegang tot een repository hebben, willekeurige shell-commando’s uitvoeren als de Gitea OS-user. Met een open registratie kan een ongeauthenticeerde bezoeker een account aanmaken, een repository creëren en daarmee de kwetsbaarheid exploiteren.
Het lek werd eind juli verholpen in Gitea versie 1.27.1, maar het Amerikaanse cyberagentschap CISA waarschuwt dat aanvallers het nog steeds misbruiken. Amerikaanse overheidsinstanties die Gitea gebruiken, krijgen de opdracht om de update binnen drie dagen te installeren. Details over de aanvallen zijn niet bekend, maar de impact is aanzienlijk voor wie niet op tijd update.
Meer informatie staat op de website van Security.nl. Het artikel van Security.nl verscheen op 26 augustus.







