Gitea's Default Install Is an RCE Appliance

There's a certain irony to a vulnerability whose attack chain starts with "just make an account." That's what CVE-2026-60004 lets you do to Gitea, the self-hosted Git service, and this week CISA confirmed it's being exploited in the wild. The flaw sits in Gitea's diffpatch API: an attacker with write access to a repository can smuggle content into a patch that installs a malicious Git hook, giving them a shell running as the Gitea service user. Except that Gitea's default configuration allows open registration, so "write access" is what a stranger on the internet gets from a free signup. No phishing, no stolen credentials — just a new account, a new repository, and a diff that becomes a shell. CVSS 9.8; patched in v1.27.1 back on July 27.

What makes this one sting is how close to home it lands. Gitea is the self-hoster's answer to GitHub: a lean Go app that runs on a $5 VPS or a spare Pi next to a few other boxes. Shadowserver counts roughly 5,000 Gitea instances exposed to the internet right now, and plenty of them are almost certainly running defaults — public, open registration, and a version a couple of releases behind. A successful hit doesn't just hand the attacker a shell; it hands them everything the Gitea process can see: environment secrets, database credentials, OAuth tokens for integrations. That's a standing invitation into everything else you've hung off that machine. And it isn't even Gitea's first rodeo this year — a separate auth-bypass flaw was being actively exploited against proxied instances back in July. If you run this stack, the honest takeaway is that the platform isn't the risk. Your config is.

Source article image
Source image 2
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" alt="The Hacker News Logo" style="max-width: 100%; height: auto; border-radius: 8px;" />
Source image 1

If you're running Gitea, the playbook is short: upgrade to 1.27.1 or later, turn off open registration (or at least gate it behind auth), and if your box was exposed and unpatched during the window, don't just patch it — hunt. Look for accounts you don't recognize, Git hooks that shouldn't exist, outbound connections you can't explain, and the miner-style load the first known victim only noticed when their host complained about the CPU. The reported attacks have dropped miner-like payloads, which is the least interesting thing an attacker could be doing with an RCE on a box that holds your OAuth tokens and database dump. The uncomfortable part, if you've ever self-hosted anything, is that you already know it: the default configuration is your configuration, and nobody audits it. So here's the question — of everything you've left public on the internet, how many boxes could you actually say you'd notice if someone quietly registered an account and started poking around? I don't trust myself to answer that for all of mine.

Sources

Comments

Popular posts from this blog

AI Is Starting to Feel Less Like a Gadget and More Like Infrastructure

When Two AI Bots Finally Learned to Talk in Discord

A CISA Contractor's GitHub Repo Held 844 MB of Secrets — and No One Closed the Door