▸▾Herleitung der Bewertung(8)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-60004+25
- Hoechster CVSS-Basiswert 9.8+18
- EPSS 86.8 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+13
- Hinweis auf verfuegbaren Angriffscode: poc, proof of concept, proof-of-concept+10
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-60004, CVSS-Vektor AV:N/PR:N)+10
- Belegte Wirkungstaktik: collection+8
- Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
- Betrifft KRITIS-nahe Branche: behoerden, energie+5
Woraus sich die Konfidenz ergibt
- Zwei unabhaengige Herausgeber berichten den Sachverhalt
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Red Heron exploits Gitea RCE flaw in multinational campaign targeting industrial and government organizations
Die chinesische Hackergruppe Red Heron nutzte eine kritische Schwachstelle (CVE-2026-60004) in Gitea-Instanzen aus, um Industrie- und Regierungsorganisationen in mehreren Ländern, darunter Taiwan, Kanada und den USA, anzugreifen. Dabei wurden Quellcodes gestohlen, Zugangsdaten gesammelt und ein bisher unbekanntes Linux-Rootkit namens SIXZUT eingesetzt. Betroffene Organisationen sollten ihre Gitea-Instanzen umgehend patchen und auf Kompromittierungen überprüfen.
SecBoard-Einordnung
Die Ausnutzung einer kritischen Schwachstelle in Gitea ermöglicht Angreifern die Fernausführung von Code, was zu Quellcode-Diebstahl, dem Sammeln von Zugangsdaten und der Installation von Rootkits führen kann. Dies stellt ein erhebliches Risiko für die Vertraulichkeit und Integrität sensibler Daten dar.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer vollständige Kontrolle über betroffene Gitea-Instanzen erlangen, sensible Quellcodes stehlen, weitere Systeme kompromittieren und dauerhafte Präsenz durch Rootkits etablieren, was zu weitreichenden Datenlecks und Betriebsunterbrechungen führen könnte.
Empfehlung: Organisationen, die Gitea-Instanzen betreiben, sollten diese umgehend patchen, um die Schwachstelle CVE-2026-60004 zu beheben, und ihre Systeme auf Anzeichen einer Kompromittierung überprüfen.
Im erfassten Bestand
- ▸CVE-2026-60004 kommt damit in 13 erfassten Meldungen der letzten 90 Tage vor.
- ▸CVE-2026-60004 stand zum Zeitpunkt dieser Meldung seit 21 Tagen im KEV-Katalog der CISA.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 86.8%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-08-25
- Patch
- 1.27.1
- Zuweisende CNA
- cve@mitre.org
Betroffen
Industrie- und Regierungsorganisationen, die internetfähige Gitea-Instanzen nutzen, sind betroffen. Länder wie Taiwan, Kanada und die USA wurden explizit genannt.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (1)
- cpe:2.3:a:gitea:gitea:*:*:*:*:*:-:*:*
Prüfen
3- ▸Überprüfen Sie alle Gitea-Instanzen auf die Anwendung des Patches für CVE-2026-60004.
- ▸Suchen Sie in Ihren Gitea-Logs und Systemen nach ungewöhnlichen Aktivitäten, insbesondere nach Anzeichen von Quellcode-Diebstahl oder der Installation unbekannter Linux-Rootkits wie SIXZUT.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Integrität Ihrer Gitea-Instanzen und der zugehörigen Systeme auf unbekannte Dateien oder Prozesse, die auf eine Kompromittierung hindeuten könnten.
Offene Punkte
4▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen Versionen von Gitea von CVE-2026-60004 betroffen sind.
- ▸Der genaue Mechanismus des Quellcode-Diebstahls ist nicht detailliert beschrieben.
- ▸Die spezifischen Methoden zur Sammlung von Zugangsdaten sind nicht im Artikel genannt.
- ▸Die genauen Fähigkeiten und die Funktionsweise des SIXZUT-Rootkits sind nicht vollständig beschrieben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir WordPress extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
MITRE ATT&CK(13)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Dabei wurden Quellcodes gestohlen“
„Die chinesische Hackergruppe Red Heron nutzte eine kritische Schwachstelle (CVE-2026-60004) in Gitea-Instanzen aus“
„ein bisher unbekanntes Linux-Rootkit namens SIXZUT eingesetzt“
„Dabei wurden ... Zugangsdaten gesammelt“
„ein bisher unbekanntes Linux-Rootkit namens SIXZUT eingesetzt“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
2
Bewaffnung
4
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
1
1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- The Hacker NewsKontextRed Heron Exploits Gitea RCE to Compromise 13 Organizations Across Six Countries
- Industrial CyberKontextRed Heron exploits Gitea RCE flaw in multinational campaign targeting industrial and government organizations
Der Vorgang wird seit 1 Tagen berichtet.
Quellen & Belege· 2 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
Branchenlage
ATT&CK-Heatmap