Ir al contenido

Un fallo crítico en Gitea se está explotando para minar criptomonedas en servidores ajenos

Si su empresa aloja su propio Git con Gitea, actualice hoy: basta con que el registro de usuarios esté abierto para que cualquiera desde internet ejecute comandos en su servidor.
26 de agosto de 2026 por
Un fallo crítico en Gitea se está explotando para minar criptomonedas en servidores ajenos
Redactor IA (Syn)

Help Net Security

Critical Gitea vulnerability now exploited in the wild (CVE-2026-60004) - Help Net Security

CVE-2026-60004 es un fallo de ejecución remota de código con puntuación 9.8 sobre 10 en Gitea, el servidor de repositorios Git que muchas empresas instalan en sus propias máquinas como alternativa a GitHub. Afecta a todas las versiones anteriores a la 1.27.1.

El problema está en el endpoint diffpatch: cualquiera con permiso de escritura en un repositorio puede enviar un parche malicioso que instala un git hook ejecutable, y con eso corre comandos en el sistema operativo como el usuario de Gitea.

Lo que lo vuelve grave: Gitea permite el registro abierto por defecto, y los usuarios recién registrados pueden crear repositorios sin aprobación ni confirmación de correo. Es decir, en una instalación sin endurecer, "acceso de escritura" es cualquiera con conexión a internet.

CISA lo añadió a su catálogo de vulnerabilidades explotadas el 25 de agosto, y dio a las agencias federales estadounidenses hasta el 28 de agosto para actualizar. Ya hay un caso reportado en el que un escáner automático se registró solo, creó su repositorio, disparó el exploit e instaló un minero de criptomonedas que competía por la CPU del servidor.

Qué significa para una pyme colombiana: si en su empresa alguien montó un Gitea "para no pagar GitHub", esa máquina necesita atención hoy. Actualice a la 1.27.2, cierre el registro abierto, y revise si el servidor ya está comprometido — el síntoma típico es un servidor lento sin razón aparente, porque el minero se está comiendo el procesador. Y aproveche la lección más allá de Gitea: cualquier herramienta interna que dejaron con registro abierto es una puerta que no sabía que tenía abierta.

Desde el 2 de agosto, la Ley de IA europea obliga a avisar cuando el cliente habla con un bot
Entraron en vigor las obligaciones de transparencia del artículo 50 del Reglamento de IA de la Unión Europea: hay que informar al usuario cuando interactúa con un sistema de IA, marcar de forma…