Gitea: استغلال CVE-2026-60004 يدفع CISA لأمر تصحيح فوري

وكالة CISA تأمر الوكالات الفيدرالية بتصحيح ثغرة Gitea الحرجة CVE-2026-60004 خلال 3 أيام وسط استغلال نشط في هجمات حقن التعليمات البرمجية.
مقدمة تحليلية
أصدرت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) في 25 أغسطس أمراً يلزم الوكالات التنفيذية الفيدرالية المدنية (FCEB) بتصحيح ثغرة أمنية حرجة في خدمة Git المستضافة ذاتياً Gitea، والمُتعقبة بالرمز CVE-2026-60004، وذلك خلال ثلاثة أيام بحلول 28 أغسطس. يأتي هذا الإجراء إثر تأكيد CISA على الاستغلال النشط لهذه الثغرة في هجمات حقن التعليمات البرمجية. وقد تم رصد مهاجمين يستغلون هذه الثغرة لزرع برمجيات خبيثة لتعدين العملات المشفرة على خوادم Gitea غير المحدثة. يشكل هذا الخلل تهديداً مباشراً للمؤسسات التي تعتمد على Gitea، مما يستدعي استجابة سريعة وفورية لوقف الانتشار.
تتجاوز تداعيات الثغرة مجرد التهديدات النظرية، حيث توجد أدلة ملموسة على استخدامها لشن هجمات فعلية، مما يرفع من مستوى المخاطر التشغيلية والأمنية بشكل حاد.
التحليل التقني
تُصنف الثغرة CVE-2026-60004 كخلل في حقن التعليمات البرمجية ذي خطورة بالغة، وقد تم الإبلاغ عنها من قبل باحث الأمن شاي رود من Salesforce. تسمح هذه الثغرة للمستخدمين الموثوقين الذين يمتلكون صلاحية الكتابة إلى المستودعات على الخوادم المعرضة للخطر بتنفيذ أوامر Shell عشوائية بامتيازات حساب خدمة Gitea. يتم ذلك عبر إرسال تصحيحات خبيثة (malicious patches) من خلال نقطة نهاية diffpatch API. ومع ذلك، فإن خطورة الثغرة تتفاقم بشكل كبير بسبب التكوين الافتراضي لمنصات Gitea، حيث تتيح هذه المنصات التسجيل الذاتي للحسابات.
- رمز الثغرة: CVE-2026-60004
- الآلية: حقن تعليمات برمجية عبر نقطة نهاية diffpatch API.
- الصلاحيات المطلوبة: مستخدم موثوق به لديه صلاحية كتابة للمستودع.
- النتيجة: تنفيذ أوامر Shell عشوائية بامتيازات مستخدم نظام التشغيل الخاص بـ Gitea.
- نقطة الضعف الحرجة: التكوين الافتراضي يمكّن التسجيل الذاتي، مما يسمح لمهاجمين غير موثوقين بإنشاء حساب وإنشاء مستودع وتشغيل الثغرة دون بيانات اعتماد مسبقة.
- الإصدار المصحح: Gitea 1.27.1، صدر في 27 يوليو.
توضح Gitea أن "نقطة نهاية diffpatch الخاصة بـ Gitea يمكن إساءة استخدامها لتثبيت وتشغيل Git hook من محتوى يتم التحكم فيه من قبل المستودع. يمكن للمهاجم الذي لديه صلاحية كتابة عادية إلى المستودع تنفيذ أوامر Shell عشوائية كمستخدم نظام التشغيل Gitea." يؤكد هذا التفصيل على مستوى التحكم الذي يمكن للمهاجم الحصول عليه. علاوة على ذلك، تم رصد استغلال ثغرة أمنية حرجة سابقة في Gitea، وهي CVE-2026-20896، في يوليو الماضي. كانت تلك الثغرة تتعلق بتجاوز مصادقة في مثيلات Gitea التي تستخدم رؤوس مصادقة الوكيل العكسي (reverse proxy authentication headers) مثل X-WEBAUTH-USER.
هذا السجل يؤكد نمطاً من الثغرات الحرجة التي تؤثر على المنصة.
السياق وتأثير السوق
توفر Gitea حلاً للخدمة الذاتية (self-hosted) لأدوات DevOps، مما يجعلها بديلاً مباشراً لمنصات SaaS المستضافة سحابياً مثل GitHub وGitLab. تسمح طبيعتها المستضافة ذاتياً للشركات بالتحكم الكامل في بياناتها وبيئتها التطويرية، لكنها تضع عليها أيضاً عبء الصيانة الأمنية. بحسب Shadowserver، يتم تتبع ما يقرب من 5,000 مثيل Gitea مكشوف على الإنترنت حالياً. يشير هذا الرقم إلى قاعدة مستخدمين كبيرة ومعرضة بشكل فوري للهجمات، على الرغم من عدم توفر معلومات حول عدد هذه المثيلات التي تم تأمينها أو ما إذا كانت فخاخاً (honeypots). تُعد تعليمات CISA إضافة الثغرة إلى كتالوج KEV (Known Exploited Vulnerabilities catalog) دليلاً واضحاً على شدة الوضع، مما يجعلها ضمن قائمة الأولويات القصوى للتصحيح. ينص توجيه العمليات الملزمة (BOD) 26-04 على هذا التصحيح الإجباري للوكالات الفيدرالية، ويأتي التحذير مصحوباً بتوصية CISA لجميع المنظمات، بغض النظر عن انتمائها الفيدرالي، بتبني إدارة مخاطر قائمة على الثغرات وتحديد أولويات علاج نقاط الضعف المدرجة في كتالوج KEV.
تأتي هذه الثغرة الجديدة في أعقاب ثغرة CVE-2026-20896 التي تم استغلالها في يوليو، مما يشير إلى أن Gitea تواجه تحديات مستمرة في تأمين منصتها. يبرز هذا التكرار الحاجة الملحة للمؤسسات التي تستخدم Gitea لتطبيق تحديثات أمنية فورية ودورية، لا سيما عند مقارنتها بخدمات SaaS حيث تقع مسؤولية التصحيح على عاتق المزود. يكشف انتشار هذه الثغرات عن عواقب الإدارة الذاتية عندما لا يتم الحفاظ على مستويات أمنية صارمة، مما يفرض تكاليف إضافية ومخاطر تشغيلية على الشركات التي تختار هذا النموذج.
رؤية Glitch4Techs
إن استغلال CVE-2026-60004 في Gitea ليس مجرد ثغرة أمنية أخرى، بل هو نتيجة مباشرة لتصميم متهاون يضاعف المخاطر بشكل غير مبرر. تكمن المشكلة الجوهرية في تفعيل التسجيل الذاتي بشكل افتراضي، مما يُمكّن مهاجماً غير موثوق به من الحصول على صلاحيات الكتابة اللازمة لاستغلال الثغرة دون عناء. هذا التكوين التلقائي يرفع الثغرة من مستوى الاستغلال المحدود إلى نقطة ضعف يمكن الوصول إليها على نطاق واسع، حيث أن الحاجز الوحيد أمام المهاجم هو إنشاء حساب جديد. إنه تقصير واضح من جانب Gitea في ممارسات الأمن بالتصميم، ويضع مسؤولية أمنية غير مبررة على عاتق المستخدمين.
لا يمكن تبرير السماح بوصول غير موثوق به لتنفيذ أوامر Shell عشوائية، ويشير إلى نقص في فهم متعمق لتهديدات الأنظمة المستضافة ذاتياً. إن التحذير الفوري من CISA والمهلة القصيرة بثلاثة أيام للتصحيح يؤكدان على أن هذا ليس إنذاراً كاذباً، بل هو خطأ هيكلي يستغل بنشاط.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



