अमेरिकी साइबर सुरक्षा एजेंसी CISA ने चेतावनी दी है कि हैकर्स Gitea सेल्फ-होस्टेड Git सेवा में एक गंभीर कोड इंजेक्शन भेद्यता का सक्रिय रूप से फायदा उठा रहे हैं।

  • CVE-2026-60004 नामक गंभीर भेद्यता का पता चला है।
  • हैकर्स अनधिकृत रूप से शेल कमांड चला सकते हैं।
  • CISA ने अमेरिकी संघीय एजेंसियों को 3 दिनों के भीतर पैच करने का आदेश दिया है।
  • Gitea का वर्जन 1.27.1 इस समस्या का समाधान करता है।

साइबर सुरक्षा की दुनिया में एक बड़ी हलचल मची है। अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा एजेंसी (CISA) ने खुलासा किया है कि हैकर्स Gitea, जो एक लोकप्रिय सेल्फ-होस्टेड Git सेवा है, में एक अत्यंत गंभीर सुरक्षा खामी का फायदा उठा रहे हैं। यह खामी हमलावरों को सर्वर पर पूर्ण नियंत्रण प्राप्त करने की अनुमति देती है।

इस भेद्यता को CVE-2026-60004 के रूप में पहचाना गया है। सेल्सफोर्स के सुरक्षा शोधकर्ता Shai Rod द्वारा रिपोर्ट की गई यह खामी 'कोड इंजेक्शन' पर आधारित है। यदि किसी हमलावर के पास रिपॉजिटरी में लिखने (write access) की अनुमति है, तो वह diffpatch API एंडपॉइंट के माध्यम से दुर्भावनापूर्ण पैच भेजकर सर्वर पर मनमाने शेल कमांड चला सकता है। सबसे खतरनाक बात यह है कि डिफ़ॉल्ट कॉन्फ़िगरेशन में 'सेल्फ-रजिस्ट्रेशन' खुला होने के कारण, कोई भी अनधिकृत व्यक्ति अकाउंट बनाकर इस हमले को अंजाम दे सकता है।

यह क्यों महत्वपूर्ण है

BozokMedia विश्लेषण से पता चलता है कि यह हमला केवल डेटा चोरी तक सीमित नहीं है। सक्रिय हमलों में देखा गया है कि हैकर्स अनपैच किए गए Gitea सर्वरों पर क्रिप्टोकरेंसी माइनिंग मैलवेयर तैनात कर रहे हैं। यह न केवल सिस्टम के संसाधनों को खत्म करता है, बल्कि पूरे नेटवर्क की अखंडता को भी खतरे में डालता है।

Gitea के सुरक्षा दल के अनुसार, डिफॉल्ट ओपन रजिस्ट्रेशन के कारण एक अनधिकृत आगंतुक भी रिपॉजिटरी बनाकर इस भेद्यता का लाभ उठा सकता है।

ऐतिहासिक पृष्ठभूमि: Gitea को GitHub और GitLab के एक हल्के और स्व-होस्टेड विकल्प के रूप में विकसित किया गया था। इसकी लोकप्रियता का मुख्य कारण इसकी सादगी और नियंत्रण है, लेकिन यही 'सेल्फ-होस्टिंग' मॉडल सुरक्षा प्रबंधन की पूरी जिम्मेदारी उपयोगकर्ता पर डाल देता है।

तुलना: GitHub बनाम Gitea सुरक्षा मॉडल

विशेषताGitHub (SaaS)Gitea (Self-hosted)
सुरक्षा प्रबंधनप्रदाता द्वारा प्रबंधितउपयोगकर्ता द्वारा प्रबंधित
भेद्यता जोखिमकेंद्रीकृत (Centralized)विकेंद्रीकृत (Decentralized)
नियंत्रणसीमितपूर्ण

CISA ने Binding Operational Directive (BOD) 26-04 के तहत अमेरिकी संघीय नागरिक कार्यकारी शाखा (FCEB) की एजेंसियों को 28 अगस्त तक अपने सर्वर सुरक्षित करने का सख्त आदेश दिया है। Shadowserver के आंकड़ों के अनुसार, लगभग 5,000 Gitea इंस्टेंस ऑनलाइन खुले हुए हैं, जो संभावित शिकार हो सकते हैं।

Did You Know?: हैकर्स अक्सर सर्वर को हैक करने के बाद उसे 'क्रिप्टो-माइनिंग फार्म' में बदल देते हैं ताकि वे चोरी-छिपे डिजिटल मुद्रा कमा सकें।

Frequently Asked Questions

प्रश्न 1: मैं इस हमले से कैसे बच सकता हूँ?
उत्तर: अपने Gitea सर्वर को तुरंत नवीनतम संस्करण 1.27.1 या उससे ऊपर के संस्करण पर अपडेट करें।

प्रश्न 2: क्या यह हमला केवल पंजीकृत उपयोगकर्ताओं के लिए है?
उत्तर: नहीं, यदि सेल्फ-रजिस्ट्रेशन सक्षम है, तो कोई भी नया खाता बनाकर हमला कर सकता है।