Beranda/gitea
gitea

Celah Kritis Gitea CVE-2026-60004 Dieksploitasi Aktif: Ancaman RCE dan Cryptojacking

Celah Remote Code Execution (RCE) kritis di Gitea (CVE-2026-60004) dengan CVSS 9.8 sedang aktif dieksploitasi, memungkinkan penyerang menjalankan perintah arbitrer.

Bagus Lindu Pamungkas
Bagus Lindu Pamungkas
Tim Merdeka Siber
26 Agustus 2026
3 menit baca · 7 dibaca
Celah Kritis Gitea CVE-2026-60004 Dieksploitasi Aktif: Ancaman RCE dan Cryptojacking

Gitea adalah platform Git layanan mandiri (self-hosted) yang ringan dan open-source, dirancang untuk memudahkan pengelolaan repositori kode. Mirip dengan GitHub atau GitLab, Gitea banyak digunakan oleh pengembang dan organisasi untuk mengelola proyek pengembangan perangkat lunak, kolaborasi tim, dan kontrol versi. Popularitasnya terletak pada kemudahan instalasi, sumber daya yang minim, dan fungsionalitas yang kaya, menjadikannya pilihan ideal untuk lingkungan pengembangan pribadi, tim kecil, hingga server perusahaan.

Kerentanan Kritis: CVE-2026-60004

Baru-baru ini, sebuah kerentanan keamanan kritis telah ditemukan di Gitea, diidentifikasi sebagai CVE-2026-60004. Kerentanan ini memiliki skor CVSS 9.8, menunjukkan tingkat keparahan yang sangat tinggi. Ini adalah jenis Remote Code Execution (RCE) yang memungkinkan penyerang mengeksekusi perintah shell arbitrer pada sistem operasi Gitea. Yang membuat celah ini sangat berbahaya adalah penyerang hanya memerlukan akses tulis biasa ke repositori. Dalam konfigurasi Gitea dengan pendaftaran terbuka (default), siapa pun dapat mendaftar, membuat repositori, dan kemudian mengeksploitasi celah ini tanpa memerlukan kredensial yang sudah ada sebelumnya.

Bagaimana Eksploitasi Terjadi?

Celah ini berada pada endpoint diffpatch Gitea. Penyerang dapat menyalahgunakan endpoint ini untuk menginstal dan menjalankan Git hook dari konten yang dikendalikan oleh repositori. Git hook adalah skrip yang secara otomatis dijalankan oleh Git pada peristiwa tertentu (misalnya, sebelum commit atau setelah push). Dengan mengirimkan patch berbahaya ke API diffpatch, penyerang dapat menanam hook yang dapat dieksekusi dan menjalankan perintah shell sebagai akun layanan Gitea. Ini berarti penyerang dapat mengambil kendali penuh atas server Gitea.

Deteksi dan Dampak Eksploitasi Aktif

Badan Keamanan Siber dan Infrastruktur AS (CISA) telah mengeluarkan peringatan dan menambahkan CVE-2026-60004 ke katalog Known Exploited Vulnerabilities (KEV) mereka, mengindikasikan bahwa celah ini sedang dieksploitasi secara aktif di dunia nyata. Meskipun CISA tidak merilis detail spesifik tentang siapa di balik eksploitasi ini, seorang pengembang bernama Andrey (@Causelof) melaporkan bahwa instansi Gitea miliknya menjadi target. Penyerang menggunakan CVE-2026-60004 untuk menyebarkan dropper yang menginstal cryptocurrency miner.

Insiden ini terungkap setelah penyedia hosting Andrey memberitahu tentang penggunaan CPU yang tinggi secara tidak wajar. Dropper tersebut melakukan beberapa langkah awal, termasuk menghapus log, mengunduh payload dari server eksternal, dan memodifikasi crontab untuk memastikan eksekusi berkelanjutan. Meskipun detail miner tidak dianalisis, lonjakan penggunaan CPU sangat konsisten dengan kampanye cryptojacking.

Mitigasi dan Langkah Pencegahan

Kerentanan ini memengaruhi semua versi Gitea mulai dari 1.17 dan telah diperbaiki dalam versi 1.27.1. Oleh karena itu, langkah mitigasi yang paling krusial adalah segera memperbarui instalasi Gitea Anda ke versi 1.27.1 atau yang lebih baru. CISA mewajibkan lembaga federal AS untuk menambal celah ini paling lambat 28 Agustus 2026, yang menunjukkan urgensi penambalan.

Selain pembaruan, pertimbangkan untuk menonaktifkan pendaftaran akun terbuka jika tidak diperlukan. Meskipun pendaftaran terbuka memudahkan pengguna, fitur ini juga memberikan jalan bagi penyerang untuk mendapatkan akses awal yang diperlukan untuk eksploitasi. Pastikan juga untuk memantau penggunaan sumber daya server dan log sistem secara teratur untuk mendeteksi aktivitas mencurigakan.

Kesimpulan

Celah CVE-2026-60004 di Gitea adalah ancaman serius yang memerlukan perhatian segera. Dengan pembaruan ke versi terbaru dan praktik keamanan yang baik, Anda dapat melindungi server Gitea Anda dari eksploitasi RCE dan potensi serangan cryptojacking. Tetap waspada dan selalu perbarui perangkat lunak Anda adalah kunci keamanan siber yang efektif.

Tingkatkan skill keamanan siber Anda

Gabung Bootcamp Online Merdeka Siber, dapatkan sertifikat resmi.

Daftar Sekarang