İnternet ve GüvenlikHata Çözümleri

Gitea CVE-2026-60004: Kritik Açık Aktif Saldırı Altında

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 25 Ağustos 2026’da açık kaynaklı Git barındırma platformu Gitea‘daki kritik bir güvenlik açığını (CVE-2026-60004) aktif saldırı altında olduğu gerekçesiyle Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi. Federal kurumlara 28 Ağustos’a kadar yama uygulama zorunluluğu getirildi. Güvenlik araştırmacıları, internete açık binlerce Gitea sunucusunun risk altında olduğunu bildiriyor.

CVE-2026-60004 Nedir?

Açık, Gitea’nın “diffpatch” uç noktasında bulunan bir kod enjeksiyonu zafiyeti. Depoya (repository) yazma erişimi olan bir saldırgan, bu açığı kullanarak depo içeriği üzerinden kontrol edilen bir Git hook’unu kurup çalıştırabiliyor. Sonuç olarak saldırgan, Gitea’yı çalıştıran işletim sistemi kullanıcısı yetkisiyle rastgele kabuk (shell) komutu yürütebiliyor.

Saldırı Nasıl Gerçekleşiyor?

Belgelenen vakalarda saldırı zinciri şu şekilde işliyor: açık kayıt (open registration) özelliği etkin bir Gitea sunucusunda hesap oluşturuluyor, bir depo açılıyor ve açığı tetikleyecek içerik yükleniyor. E-posta doğrulaması veya CAPTCHA koruması olmayan sunumlarda otomatik tarayıcı botların bu süreci yaklaşık 11 saniyede tamamladığı gözlemlendi.

Hangi Sürümler Etkileniyor?

Gitea 1.27.1 öncesi tüm sürümler açığa karşı savunmasız. Yama geçen ay 1.27.1 ile yayınlanmış olsa da, güncel önerilen sürüm 1.27.2. Açık kaydı kapalı olmayan, güncellenmemiş self-hosted kurulumlar öncelikli risk grubunda yer alıyor.

Bilgi Detay
CVE Kodu CVE-2026-60004
Etkilenen Yazılım Gitea (self-hosted Git platformu)
Savunmasız Sürümler 1.27.1 öncesi
Güvenli Sürüm 1.27.2 ve sonrası
CISA KEV Ekleme Tarihi 25 Ağustos 2026
Federal Yama Süresi 28 Ağustos 2026

Saldırganlar Ne Yüklüyor?

Güvenlik firmalarının raporlarına göre saldırganlar, açığı istismar ettikten sonra önce genel amaçlı bir “kabuk yükleyici” (shell-loader), ardından kripto para madenciliği yapan bir bulaşıcı yazılım indiriyor. Tespit edilen örneklerde bu zararlı yazılımın cron görevi, systemd servisi veya SSH anahtarı gibi kalıcılık mekanizmaları kurmadığı, dolayısıyla konteyner yeniden başlatıldığında etkisinin sona erdiği bildiriliyor. Bu durum riski azaltmaz; saldırganın sunucu kaynaklarını izinsiz kullanması ve depo içeriğine erişmiş olması başlı başına bir güvenlik ihlali anlamına gelir.

Bir sızma şüphesi durumunda izlenecek genel yaklaşım şu şekilde özetlenebilir: etkilenen sunucuyu ağdan izole etmek, süreç listesini inceleyip şüpheli işlemleri sonlandırmak, mümkünse sunucuyu temiz bir yedekten yeniden kurmak ve tüm erişim anahtarlarını değiştirmek. Kritik sistemlerde bu adımları kendi başınıza tamamlayamıyorsanız bir güvenlik uzmanından destek almanız, olası veri sızıntısının boyutunu doğru tespit etmek açısından önemli.

Yöneticiler İçin Kontrol Listesi

  1. Gitea sürümünüzü kontrol edin; 1.27.2 veya daha yeni bir sürüme güncelleyin.
  2. Güncelleme tamamlanana kadar açık kaydı (open registration) geçici olarak devre dışı bırakın.
  3. Sunucudaki CPU kullanım grafiklerini beklenmedik yükselmelere karşı inceleyin; kripto madenciliği genelde sürekli yüksek CPU tüketimi bırakır.
  4. Şüpheli süreç, zamanlanmış görev veya yeni eklenmiş SSH anahtarı olup olmadığını denetleyin.
  5. Etkilenmiş olabileceğini düşündüğünüz sunucularda API anahtarları ve kullanıcı parolalarını rotasyona alın.
  6. Mümkünse Gitea yönetim panelini ve API’sini genel internete kapatıp VPN veya IP kısıtlaması arkasına alın.

Self-Hosted Git Sunucuları Neden Sık Hedef Alınıyor?

Kod barındırma platformları, saldırganlar açısından tek bir sunucudan birden fazla değerli hedefe ulaşma imkânı sunuyor: kaynak kodu, API anahtarları, dahili dokümantasyon ve genellikle CI/CD sistemlerine bağlı erişim bilgileri aynı platform üzerinde bulunabiliyor. GitLab, GitHub Enterprise Server ve Gitea gibi self-hosted çözümler, büyük bulut sağlayıcılarının otomatik yama ve izleme altyapısına sahip olmadığından, güncelleme sorumluluğu tamamen sunucuyu işleten ekibe kalıyor. Bu da bilinen bir açığın yamalanmasıyla aktif istismarın başlaması arasındaki sürede sistemlerin savunmasız kalma ihtimalini artırıyor.

Nitekim CVE-2026-60004’te de yama bir ay önce yayınlanmış olmasına rağmen istismarın ancak şimdi yaygınlaşması, bu gecikme sorununun tipik bir örneği. Güvenlik ekipleri genelde “kritik” etiketli CVE’leri önceliklendirse de, küçük ekiplerin yönettiği self-hosted araçlarda bu süreç haftalar hatta aylar sürebiliyor.

Bu Açık Neden Önemli?

Gitea, özellikle küçük ekiplerin, açık kaynak topluluklarının ve bireysel geliştiricilerin GitHub veya GitLab’e daha hafif ve kendi kontrollerinde bir alternatif olarak kendi sunucularında barındırdığı popüler bir platform. Bu tür self-hosted araçlar genelde büyük kurumsal güvenlik ekipleri tarafından değil, tek bir sistem yöneticisi tarafından yönetiliyor; bu da yama sürecinin gecikme ihtimalini artırıyor. CISA’nın federal kurumlara kısa bir süre tanıması, açığın istismar kolaylığı ve kaynak kod deposu gibi hassas verilere erişim riski taşıması nedeniyle önceliklendirildiğini gösteriyor. Bu konudaki gelişmeler, daha önce ele aldığımız GitLab’deki kritik açık ile benzer bir örüntü sergiliyor: kod barındırma platformları, içerdikleri hassas veriler nedeniyle saldırganlar için giderek daha çekici hedefler haline geliyor.

Açığın teknik detaylarına ve istismar örneklerine Help Net Security’nin haberinden ulaşılabilir.

Sonuç

CVE-2026-60004, self-hosted Gitea sunucusu çalıştıran her ekip için acil bir güncelleme gerektiriyor. Yama zaten bir ay önce yayınlanmış olsa da aktif istismarın başlaması, güncellemenin ertelenmemesi gerektiğini gösteriyor. Açık kaydı kapatmak, sürümü güncellemek ve sunucu loglarını gözden geçirmek, bu tür bir saldırıya karşı alınabilecek en pratik ilk adımlar.

Sık Sorulan Sorular

Tespit edilen zararlı yazılım kalıcı hasar bırakıyor mu?

Bugüne kadar belgelenen örneklerde zararlı yazılımın cron görevi, systemd servisi veya SSH anahtarı gibi kalıcılık mekanizması kurmadığı, dolayısıyla konteyner yeniden başlatıldığında etkisinin sona erdiği bildirildi. Ancak bu, saldırganın sunucuya eriştiği ve depo içeriğini görebildiği gerçeğini değiştirmiyor; farklı saldırgan grupları farklı payload’lar kullanabilir, bu yüzden her ihlali ayrı ayrı değerlendirmek gerekir.

CVE-2026-60004 açığından etkilenip etkilenmediğimi nasıl anlarım?

Öncelikle çalıştırdığınız Gitea sürümünü kontrol edin. 1.27.1 öncesi bir sürümdeyseniz risk altındasınız demektir. Ardından sunucu CPU kullanımını, son oluşturulan depoları ve kullanıcı hesaplarını inceleyerek olağandışı bir etkinlik olup olmadığına bakabilirsiniz.

Sadece güncelleme yapmak yeterli mi?

Güncelleme açığı kapatır, ancak açık kaydı hâlâ istismar edilmiş olabilir. Güncellemeden sonra sunucu loglarını gözden geçirip şüpheli depo veya kullanıcı hesabı olup olmadığını kontrol etmeniz, olası bir sızmayı tespit etmenize yardımcı olur.

GitHub veya GitLab kullananlar bu açıktan etkilenir mi?

Hayır, CVE-2026-60004 özel olarak Gitea’nın diffpatch bileşenindeki bir zafiyet. GitHub ve GitLab farklı kod tabanlarına sahip olduğu için bu spesifik açıktan etkilenmiyor.

Açık kaydı neden geçici olarak kapatmalıyım?

Belgelenen saldırı senaryolarının çoğu, saldırganın önce yeni bir hesap açmasıyla başlıyor. Açık kaydı devre dışı bırakmak, güncelleme tamamlanana kadar bu ilk adımı zorlaştırarak riski azaltabilir.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu