ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), öz‑sunucu Git hizmetinde kritik seviyede bir kod enjeksiyonu açığının aktif olarak istismar edildiğini duyurdu. CVE‑2026‑60004 olarak kaydedilen bu güvenlik açığı, yetkilendirilmiş bir kullanıcının depoya yazma izniyle rastgele kabuk komutları çalıştırmasına olanak tanıyor.

Açık, diffpatch API uç noktasına kötü amaçlı yama gönderilerek bir Git hook’unun kurulmasını ve hizmet hesabının ayrıcalıklarıyla komutların yürütülmesini sağlıyor. Varsayılan kurulumda kayıt özelliği açık olduğundan, kimlik doğrulaması yapmayan bir saldırgan bir hesap oluşturup depo açarak aynı açığı kimlik gerektirmeden tetikleyebiliyor. Şirket, sorunu gidermek için 27 Temmuz’da 1.27.1 sürümünü yayımladı ve Shadowserver, hâlen çevrimiçi yaklaşık 5 000 örneği izliyor.

CISA, federal sivil kurumları bu açığı 28 Ağustos’a kadar yamalamaları için üç günlük bir süre içinde zorunlu kıldı ve saldırganların hâlihazırda bu sunucularda kripto para madenciliği yazılımı çalıştırdığı bildirildi. Ancak kaç örneğin tuzak (honeypot) olduğu ya da zaten korunmuş olduğu konusunda net bir bilgi bulunmuyor. Uzmanlar, risk‑bazlı zafiyet yönetimiyle KEV kataloğundaki tüm kritik açıkların öncelikli olarak ele alınmasını öneriyor.