Shadowserver, İnternet'te açık 8.300'den fazla Gitea örneğinin CVE-2026-60004 kod enjeksiyon açığına karşı yamasız kaldığını bildirdi. Bu açık, depoya yazma izni olan kimliği doğrulanmış bir saldırganın diffpatch API üzerinden komut çalıştırmasına olanak tanır; varsayılan açık self‑registration sayesinde kimlik bilgisi olmayan bir ziyaretçi bile hesap açarak yazma izni elde edebilir.

Gitea, 27 Temmuz'da 1.27.1 sürümüyle yamayı yayınlayıp yöneticilere acil güncelleme önerdi. Shadowserver'ın 27 Ağustos taraması 8.393 IP'in hâlâ açık olduğunu gösterirken, CISA açığı aktif istismar edilenler listesine ekleyerek ABD federal kurumlara 28 Ağustos'a kadar yama yüklemesini zorunlu kıldı ve kripto para madenciliği yazılımı dağıtıldığı bildirildi.

Açığın istismarı için yazma izni gerekli olsa da, açık kayıt bu izni elde etmeyi kolaylaştırıyor. Kurumlar sadece yama ile kalmamalı, depo içinde şüpheli Git kancası etkinliğini de izlemelidir; 400.000'den fazla kurulumun olduğu Gitea'nın kullanıcı tabanı, güncelleme gecikmelerinin riskini artırır.