8月27日,据美国网络安全和基础设施安全局 (CISA) 称,攻击者正在积极利用 Gitea 自托管 Git 服务中的一个严重漏洞。
与云托管的 GitHub 或 GitLab SaaS(软件即服务)平台类似,Gitea 提供了一整套 DevOps 工具,但它的设计初衷是作为自托管软件开发平台使用。
该漏洞被追踪为 CVE-2026-60004,由 Salesforce 安全研究员 Shai Rod 报告。该代码注入安全漏洞允许具有对托管在易受攻击服务器上的存储库的存储库写入权限的已认证用户,通过 diffpatch API 端点提交恶意补丁,以 Gitea 服务帐户的权限执行任意 shell 命令。但是,默认配置的 Gitea 实例启用了自注册功能,允许未经身份验证的攻击者注册帐户、创建新存储库,并在没有事先凭据的情况下触发漏洞。
Gitea 的 diffpatch 端点可能被滥用,从而从受仓库控制的内容中安装和执行 Git hook。拥有仓库普通写入权限的攻击者可以以 Gitea 操作系统用户的身份执行任意 shell 命令。在默认开放注册模式下,未经身份验证的访问者可以通过注册帐户并创建存储库来获得所需的写入权限。
7月27日, Gitea 发布了 1.27.1 版本,以解决 CVE-2026-60004 漏洞,并建议用户尽快升级服务器。
网络安全监管机构 Shadowserver 目前追踪到近5000个暴露在网络上的 Gitea 实例。然而,尚无信息表明其中有多少是蜜罐,或者有多少实例已经针对 CVE-2026-60004 攻击进行了安全防护。
一位名叫 Andrey(又名 @Causelof)的全栈开发人员在上周发表于俄罗斯博客平台 Habr 的一篇分析文章中指出,他们的 Gitea 实例遭到了未知威胁行为者的攻击,该行为者利用 CVE-2026-60004 部署了类似加密货币挖矿程序的投放器。事件曝光源于主机提供商 HOSTKEY 的一封电子邮件通知,邮件称其虚拟服务器在较长时间内使用了超过 70% 的处理器容量,违反了服务条款,导致提供商暂时限制了该 VPS 的可用 CPU 资源。
虽然网络安全机构没有透露针对此漏洞的更多细节,但此次行动很可能是由于有报道称该漏洞已被积极利用,攻击者在未打补丁的 Gitea 服务器上部署了加密货币挖矿恶意软件。这种类型的漏洞是恶意网络行为者经常使用的攻击途径,对联邦企业构成重大风险。
参考链接:
https://www.bleepingcomputer.com/news/security/hackers-now-exploit-critical-gitea-flaw-in-code-injection-attacks/
2.Oracle HTTP Server 和 Oracle Weblogic Server Proxy Plug-in 访问控制不当漏洞(CVE-2026-21962)
8月26日,美国网络安全和基础设施安全局 (CISA) 将影响 Oracle HTTP Server 和 Oracle WebLogic Server 的最高级别安全漏洞添加到其已知利用漏洞 (KEV) 目录中,并指出有证据表明该漏洞已被积极利用。
该漏洞编号为 CVE-2026-21962(CVSS 评分:10.0),允许未经身份验证的攻击者通过 HTTP 网络访问来入侵 Oracle HTTP Server 和 Oracle WebLogic Server 代理插件。成功利用此漏洞可能导致对实例的未经授权访问或关键数据的篡改。
虽然 Oracle 在今年1月初发布了针对该漏洞的补丁,但根据 GreyNoise、CloudSEK 和 SOCRadar 等多家私营部门的报告,该漏洞此后一直遭到积极利用。
2026年2月,有消息称一个独立的 IP 地址(“193.24.123[.]42”)试图利用多个已知漏洞攻击 Oracle WebLogic、Ivanti Endpoint Manager Mobile、GNU InetUtils 和 GLPI。一个月后,CloudSEK 报告称其蜜罐网络遭到攻击。
CVE-2026-21962是威胁行为者利用的多个漏洞之一,这些漏洞被用于攻击100多个国家的政府和商业基础设施,以传播 SNOWLIGHT 下载器。CloudSEK 当时指出,除了 CVE-2026-21962 之外,蜜罐还捕获了针对其他持久性严重 WebLogic 远程代码执行漏洞的攻击,包括CVE-2020-14882/14883(控制台远程代码执行)、CVE-2020-2551(IIOP 远程代码执行)和 CVE-2017-10271(WLS-WSAT 远程代码执行)。这证实了攻击者仍然依赖少量高效且易于利用的漏洞来入侵 WebLogic 环境。
建议受影响的用户尽快采取必要的补救措施,保护其网络不受入侵。
参考链接:
https://thehackernews.com/2026/08/actively-exploited-oracle-weblogic-flaw.html