#Netzwerk & Sicherheit · 4 Min. Lesezeit · Tim Rinkel

JETZT WIRD ES ERNST! Angreifer kapern reihenweise Gitea-Server — und schürfen auf deine Kosten Krypto

JETZT WIRD ES ERNST! Angreifer kapern reihenweise Gitea-Server — und schürfen auf deine Kosten Krypto

Es gibt Sicherheitsmeldungen, die man in Ruhe abheften kann. Und es gibt solche, bei denen du dein Homelab besser noch vor dem ersten Kaffee anfasst. Diese hier gehört in die zweite Kategorie.

Die US-Cybersicherheitsbehörde CISA hat die Gitea-Schwachstelle CVE-2026-60004 am 25. August in ihren KEV-Katalog aufgenommen — die Liste der Lücken, die nachweislich gerade jetzt von Angreifern benutzt werden. US-Bundesbehörden müssen bis zum 28. August gepatcht haben. Für dein privates Git zu Hause gilt: am besten heute.

Ein Haken, der zu viel darf

Gitea ist der schlanke, selbst gehostete GitHub-Ersatz, der in unzähligen Homelabs auf einem Mini-PC oder in einem LXC-Container läuft. Genau das macht die Lücke so unangenehm: Diese Server stehen oft jahrelang unbeachtet in der Ecke und werden selten aktualisiert.

Der Fehler steckt im sogenannten diffpatch-Endpunkt. Vereinfacht gesagt: Wer Schreibrechte auf irgendein Repository hat — und sei es sein eigenes, frisch angelegtes — kann darüber einen Git-Hook platzieren. Git-Hooks sind kleine Skripte, die Git bei bestimmten Ereignissen automatisch ausführt. Und sie laufen mit den Rechten des Gitea-Dienstkontos.

Damit ist die Kette komplett: Repository anlegen, Hook einschleusen, beliebige Shell-Befehle ausführen. Die Bewertung von 9,8 von 10 Punkten auf der CVSS-Skala ist deshalb keine Übertreibung.

Was die Angreifer damit machen

Die Berichte aus der Praxis sind unspektakulär und genau deshalb gefährlich. Ein Entwickler beschrieb öffentlich, wie eine selbst gehostete Gitea-Instanz seiner Organisation übernommen wurde — um darauf Krypto-Mining-Software laufen zu lassen. Kein Datendiebstahl, kein Erpresserbrief, nur ein Server, der plötzlich dauerhaft unter Volllast läuft und die Stromrechnung nach oben treibt.

Besonders bitter: Der Angriff kam nicht von einem gezielt vorgehenden Profi, sondern von einem automatisierten Scanner. Der legt sich selbst ein Konto an, erstellt ein eigenes Repository und zieht die Kette durch. Wer die offene Registrierung aktiviert hat und weder E-Mail-Bestätigung noch CAPTCHA verlangt, macht es dieser Automatik besonders leicht.

Der Patch liegt seit Juli bereit

Das ist der Teil, der wehtut: Die Gitea-Entwickler haben das Problem bereits Ende Juli mit Version 1.27.1 behoben. Die Lücke wird jetzt ausgenutzt, weil zu viele Instanzen einfach nicht aktualisiert wurden — und weil zur Veröffentlichung ein funktionierender Beispiel-Exploit mitgeliefert wurde.

Deine Checkliste für die nächsten zehn Minuten

  1. Version prüfen: In Gitea unten auf jeder Seite oder über gitea --version auf der Konsole. Alles unter 1.27.1 ist verwundbar.
  2. Updaten: Bei Docker das Image-Tag hochziehen und den Container neu starten. Bei einer Paketinstallation die Binary tauschen und den Dienst neu starten. Vorher ein Backup der Datenbank und des gitea-Verzeichnisses ziehen.
  3. Registrierung dichtmachen: Steht DISABLE_REGISTRATION in deiner app.ini auf true? Wenn du der einzige Nutzer bist, gehört sie ausgeschaltet.
  4. Nachsehen, ob schon etwas passiert ist: Unbekannte Benutzerkonten, frisch angelegte Repositories, ungewöhnliche Prozesse mit hoher CPU-Last. Und ein Blick in .git/hooks/ deiner Repositories schadet nie.
  5. Geheimnisse tauschen: Falls dein Server erreichbar war und du Zweifel hast — Datenbankpasswort, OAuth-Secrets und Zugangstoken erneuern. Genau diese Daten sind das erste Ziel.

Und wenn Gitea gar nicht aus dem Netz erreichbar ist?

Dann bist du deutlich entspannter — aber nicht raus. Ein Angreifer im lokalen Netz oder ein kompromittiertes Gerät im WLAN reicht theoretisch aus. Der Aufwand für das Update ist so gering, dass sich die Diskussion nicht lohnt.

Grundsätzlich gilt für selbst gehostete Dienste: Wer sie ins Internet stellt, übernimmt die Rolle des Administrators mit allem, was dazugehört. Ein automatischer Update-Mechanismus oder wenigstens eine Benachrichtigung bei neuen Releases ist kein Luxus, sondern Grundausstattung.

Häufige Fragen

Bin ich betroffen, wenn ich Forgejo statt Gitea nutze?
Forgejo ist ein Fork von Gitea und teilt große Teile des Codes. Prüfe die Sicherheitshinweise deiner Forgejo-Version und aktualisiere auf den jeweils aktuellen Stand. Verlass dich nicht darauf, dass ein Fork automatisch nicht betroffen ist — im Zweifel gilt dieselbe Dringlichkeit.
Wie schnell muss ich reagieren?
Sofort. Die Lücke steht seit dem 25. August 2026 im CISA-KEV-Katalog, das heißt: Es gibt bestätigte Angriffe. Automatisierte Scanner suchen das Internet permanent nach verwundbaren Instanzen ab. Ein Server, der heute noch auf einer alten Version läuft, kann morgen bereits fremde Software ausführen.
Reicht es, die Registrierung abzuschalten?
Nein. Das erschwert den automatisierten Massenangriff, schließt die Lücke aber nicht. Jeder Nutzer mit Schreibrechten auf irgendein Repository kann sie ausnutzen — also auch ein Kollege, ein alter Testaccount oder ein geleaktes Token. Nur das Update auf 1.27.1 behebt die Ursache.
Woran erkenne ich, dass mein Server bereits gekapert wurde?
Typische Anzeichen sind dauerhaft hohe CPU-Last ohne erkennbaren Grund, unbekannte Prozesse, neue Benutzerkonten in der Gitea-Oberfläche und fremde Repositories. Sieh außerdem im Hook-Verzeichnis deiner Repositories nach Skripten, die du nicht angelegt hast.

Quellen

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert