RCE en Gitea explotado activamente: CVE-2026-60004 permite ejecutar comandos con solo acceso de escritura — actualiza ya a 1.27.1
Un fallo CVSS 9.8 en el endpoint diffpatch de Gitea se está explotando para desplegar criptomineros, y CISA ha dado a las agencias federales hasta el 28 de agosto para corregirlo. Afecta a todas las versiones desde la 1.17.
Si tienes un Gitea autoalojado, deja de leer y actualiza a la versión 1.27.1. CVE-2026-60004, un fallo crítico de ejecución remota de código con puntuación CVSS 9.8, está siendo explotado activamente, y CISA lo añadió a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 25 de agosto, con fecha límite de remediación del 28 de agosto para las agencias federales estadounidenses.
El fallo reside en el endpoint diffpatch de Gitea. Un atacante con simple acceso de escritura a cualquier repositorio puede abusar de él para plantar un hook de Git ejecutable a partir de contenido controlado por el propio repositorio. Cuando el hook se dispara, los comandos del atacante se ejecutan con todos los privilegios de la cuenta de servicio de Gitea. No hacen falta permisos de administrador ni cadenas de escalada: basta con un repositorio al que puedas hacer push.
Ese requisito de “acceso de escritura” suena tranquilizador. No lo es. Cualquier instancia con registro abierto, una cuenta de colaborador comprometida o un contribuidor malintencionado le da al atacante todo lo que necesita. Están afectadas todas las versiones desde la 1.17, unos cuatro años de lanzamientos.
Ya se usa para desplegar mineros
No es una prueba de concepto teórica. Help Net Security y The Hacker News documentaron un incidente real en el que un actor desconocido explotó CVE-2026-60004 en la instancia de un desarrollador y desplegó un dropper tipo criptominero. La víctima solo se dio cuenta cuando su proveedor de VPS avisó de un uso sostenido de CPU por encima del 70%. Los mineros son el canario en la mina: el mismo acceso permite leer todos los repositorios privados, robar secretos de CI y manipular el código fuente.
La superficie de exposición es considerable: los investigadores cuentan unas 5.000 instancias de Gitea accesibles directamente desde internet, sin contar la población mucho mayor en redes internas — igualmente explotables por cualquiera con una cuenta.
Qué hacer ahora mismo
- Actualiza a Gitea 1.27.1. Esa versión corrige el fallo. No existe mitigación soportada que permita quedarse en una versión vulnerable con seguridad.
- ¿No puedes actualizar hoy? Restringe la escritura a cuentas de confianza, desactiva el registro abierto y saca la instancia de internet hasta que puedas.
- Si estabas expuesto, asume compromiso. Busca hooks de Git inesperados, revisa los procesos que corren como usuario de Gitea y rota los secretos guardados en repos o variables de CI.
Los forges de Git autoalojados son objetivos prioritarios de cadena de suministro: guardan código, credenciales de despliegue y el historial en el que confían tus builds. Y Gitea es popular justo entre los equipos pequeños con menos monitorización para detectar un minero silencioso — o una puerta trasera aún más silenciosa. Actualiza primero. Investiga después.
Fuentes
Lecturas relacionadas
- Ciberseguridad CVE-2026-34197 en Apache ActiveMQ Está Siendo Explotado Activamente — Actualiza a 6.2.3 o 5.19.4 de Inmediato
- Ciberseguridad CVE-2026-39888: Escape de sandbox CVSS 9.9 en PraisonAI permite ejecución remota de código
- Ciberseguridad Código malicioso en crates de Rust con 245 millones de descargas — y se ejecutaba al compilar, no en runtime