Cơ quan An ninh mạng Hoa Kỳ (CISA) vừa đưa lỗ hổng thực thi mã từ xa trong Gitea vào danh mục Known Exploited Vulnerabilities (KEV) — tức xác nhận đang bị khai thác ngoài thực địa. Mã định danh CVE-2026-60004, điểm CVSS 9.8.

Kịch bản xấu nhất

Kẻ tấn công có quyền ghi vào repository là thực thi được mã tùy ý trên server Gitea. Với team tự host Gitea chứa mã nguồn nội bộ, chuỗi tiếp theo rất dễ đoán: đánh cắp toàn bộ codebase, chèn backdoor vào pipeline, leo thang vào hạ tầng. Vào KEV nghĩa là cơ quan liên bang Mỹ bị bắt buộc vá trong thời hạn ngắn — mức ưu tiên cao nhất, không phải khuyến nghị xã giao.

Làm ngay 4 việc

Nâng cấp Gitea bản vá. Rà tài khoản có quyền write lạ hoặc mới được cấp. Soi hook và pipeline xem có dòng nào bị chèn thêm. Siết phân quyền repository theo nguyên tắc tối thiểu — dev nào chỉ đọc thì đừng cho write. Tiện thể rà luôn các CVE tự host khác đang nóng: n8n, FastJson.

Nguồn tham khảo: CyberNetSec.io. Bài viết do VietCyber biên soạn lại.