CISA cảnh báo lỗ hổng Gitea đang bị khai thác tích cực
CISA vừa đưa ra cảnh báo về lỗ hổng thực thi mã từ xa CVE-2026-60004 trong Gitea, nền tảng phát triển phần mềm mã nguồn mở phổ biến, đang bị tin tặc khai thác ngoài thực tế. Lỗ hổng này cho phép kẻ tấn công có quyền ghi repository cài đặt Git hook độc hại để chiếm quyền điều khiển hệ thống. Các cơ quan liên bang Mỹ được yêu cầu vá lỗi trước ngày 28/8.

CISA cảnh báo lỗ hổng Gitea đang bị khai thác tích cực
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) vừa phát đi cảnh báo rằng một lỗ hổng trong Gitea — nền tảng phát triển phần mềm mã nguồn mở được sử dụng rộng rãi — đang bị tin tặc khai thác ngoài thực tế. Lỗ hổng nghiêm trọng này cho phép kẻ tấn công thực thi mã từ xa và chiếm quyền kiểm soát hệ thống.
Lỗ hổng bảo mật trong quá trình phát triển phần mềm
Chi tiết về lỗ hổng CVE-2026-60004
Được theo dõi với mã CVE-2026-60004, lỗ hổng này đã được đội ngũ phát triển Gitea vá vào cuối tháng 7 vừa qua với việc phát hành phiên bản 1.27.1. Theo mô tả từ CISA:
"Gitea chứa một lỗ hổng chèn mã (code injection) cho phép kẻ tấn công có quyền ghi repository gửi một bản vá độc hại tới endpoint API diffpatch để cài đặt một Git hook có thể thực thi và chạy các lệnh shell dưới tài khoản dịch vụ Gitea."
Điều này đồng nghĩa với việc bất kỳ ai có quyền ghi (write access) vào repository — chẳng hạn như cộng tác viên hoặc thành viên dự án — đều có thể leo thang đặc quyền và chiếm quyền điều khiển máy chủ Gitea.
Hành động khẩn cấp từ CISA
CISA đã bổ sung lỗ hổng này vào danh mục Known Exploited Vulnerabilities (KEV) — danh sách các lỗ hổng được xác nhận đang bị khai thác tích cực. Cơ quan này yêu cầu các cơ quan liên bang Mỹ hoàn tất việc vá lỗi trước ngày 28 tháng 8.
Điều đáng chú ý là hiện chưa có báo cáo nào trước đó mô tả việc khai thác CVE-2026-60004. Danh tính cũng như mục đích của nhóm tin tặc đứng sau các cuộc tấn công này vẫn chưa được làm rõ.
Không phải lần đầu Gitea bị tấn công
Đây không phải là lỗ hổng Gitea duy nhất bị khai thác trong những tháng gần đây. Hồi đầu tháng 7, các tổ chức đã được cảnh báo về việc khai thác một lỗ hổng khác mang mã CVE-2026-20896. Tuy nhiên, CVE-2026-20896 vẫn chưa được thêm vào danh mục KEV của CISA — một điểm đáng lưu ý cho thấy mức độ ưu tiên xử lý khác nhau giữa các lỗ hổng.
Khuyến nghị cho người dùng tại Việt Nam
Gitea được cộng đồng lập trình viên Việt Nam ưa chuộng nhờ khả năng tự lưu trữ (self-hosted), nhẹ và dễ triển khai — đặc biệt phù hợp với các doanh nghiệp phần mềm trong nước. Nếu bạn đang vận hành một instance Gitea:
- Cập nhật ngay lên phiên bản 1.27.1 hoặc mới hơn nếu chưa thực hiện
- Rà soát quyền truy cập repository, thu hồi quyền ghi của các tài khoản không còn hoạt động
- Theo dõi nhật ký hệ thống để phát hiện các hành vi bất thường, đặc biệt là các request tới endpoint diffpatch API
- Nếu chưa thể vá ngay, hãy cân nhắc giới hạn truy cập API từ bên ngoài thông qua tường lửa hoặc reverse proxy
Chuyên gia bảo mật Eduard Kovacs
Lỗ hổng này một lần nữa cho thấy tầm quan trọng của việc vá lỗi kịp thời trong các hạ tầng mã nguồn mở tự quản lý. Với xu hướng gia tăng tấn công vào chuỗi cung ứng phần mềm, các quản trị viên cần chủ động theo dõi các bản vá và cảnh báo bảo mật từ nhà phát triển.