SecBoard
Zurück zur Übersicht
Kritisch95 / 100Konfidenz: Mittel
In CISA KEVCVSS9.8EPSS87 %Über Netz erreichbarOhne Anmeldung
Herleitung der Bewertung(8)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-60004+25
  • Hoechster CVSS-Basiswert 9.8+18
  • EPSS 86.8 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+13
  • Hinweis auf verfuegbaren Angriffscode: poc, proof of concept, proof-of-concept+10
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-60004, CVSS-Vektor AV:N/PR:N)+10
  • Belegte Wirkungstaktik: collection+8
  • Belegte Angriffskette ueber 3 Kill-Chain-Phasen+6
  • Betrifft KRITIS-nahe Branche: behoerden, energie+5

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Red Heron exploits Gitea RCE flaw in multinational campaign targeting industrial and government organizations

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Die chinesische Hackergruppe Red Heron nutzte eine kritische Schwachstelle (CVE-2026-60004) in Gitea-Instanzen aus, um Industrie- und Regierungsorganisationen in mehreren Ländern, darunter Taiwan, Kanada und den USA, anzugreifen. Dabei wurden Quellcodes gestohlen, Zugangsdaten gesammelt und ein bisher unbekanntes Linux-Rootkit namens SIXZUT eingesetzt. Betroffene Organisationen sollten ihre Gitea-Instanzen umgehend patchen und auf Kompromittierungen überprüfen.

SecBoard-Einordnung

Die Ausnutzung einer kritischen Schwachstelle in Gitea ermöglicht Angreifern die Fernausführung von Code, was zu Quellcode-Diebstahl, dem Sammeln von Zugangsdaten und der Installation von Rootkits führen kann. Dies stellt ein erhebliches Risiko für die Vertraulichkeit und Integrität sensibler Daten dar.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer vollständige Kontrolle über betroffene Gitea-Instanzen erlangen, sensible Quellcodes stehlen, weitere Systeme kompromittieren und dauerhafte Präsenz durch Rootkits etablieren, was zu weitreichenden Datenlecks und Betriebsunterbrechungen führen könnte.

Empfehlung: Organisationen, die Gitea-Instanzen betreiben, sollten diese umgehend patchen, um die Schwachstelle CVE-2026-60004 zu beheben, und ihre Systeme auf Anzeichen einer Kompromittierung überprüfen.

Im erfassten Bestand

  • CVE-2026-60004 kommt damit in 13 erfassten Meldungen der letzten 90 Tage vor.
  • CVE-2026-60004 stand zum Zeitpunkt dieser Meldung seit 21 Tagen im KEV-Katalog der CISA.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
86.8%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-08-25
Patch
1.27.1
Zuweisende CNA
cve@mitre.org

Betroffen

Industrie- und Regierungsorganisationen, die internetfähige Gitea-Instanzen nutzen, sind betroffen. Länder wie Taiwan, Kanada und die USA wurden explizit genannt.

Hersteller

Gitea

Produkte

Gitea
CPE-Rohbezeichner anzeigen (1)
  • cpe:2.3:a:gitea:gitea:*:*:*:*:*:-:*:*

Prüfen

3
  • Überprüfen Sie alle Gitea-Instanzen auf die Anwendung des Patches für CVE-2026-60004.
  • Suchen Sie in Ihren Gitea-Logs und Systemen nach ungewöhnlichen Aktivitäten, insbesondere nach Anzeichen von Quellcode-Diebstahl oder der Installation unbekannter Linux-Rootkits wie SIXZUT.
1 weitere
  • Überprüfen Sie die Integrität Ihrer Gitea-Instanzen und der zugehörigen Systeme auf unbekannte Dateien oder Prozesse, die auf eine Kompromittierung hindeuten könnten.

Offene Punkte

4
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen Versionen von Gitea von CVE-2026-60004 betroffen sind.
  • Der genaue Mechanismus des Quellcode-Diebstahls ist nicht detailliert beschrieben.
  • Die spezifischen Methoden zur Sammlung von Zugangsdaten sind nicht im Artikel genannt.
  • Die genauen Fähigkeiten und die Funktionsweise des SIXZUT-Rootkits sind nicht vollständig beschrieben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir WordPress extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(13)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1020Automated Exfiltrationzugeordnet

Dabei wurden Quellcodes gestohlen

T1190Exploit Public-Facing Applicationzugeordnet

Die chinesische Hackergruppe Red Heron nutzte eine kritische Schwachstelle (CVE-2026-60004) in Gitea-Instanzen aus

T1543.002Create or Modify System Process: Create or Modify System Process: Systemd Servicezugeordnet

ein bisher unbekanntes Linux-Rootkit namens SIXZUT eingesetzt

T1552Unsecured Credentialszugeordnet

Dabei wurden ... Zugangsdaten gesammelt

T1564.001Hide Artifacts: Hide Artifacts: Hidden Files and Directorieszugeordnet

ein bisher unbekanntes Linux-Rootkit namens SIXZUT eingesetzt

T1014Rootkitabgeleitet
T1213.006Data from Information Repositories: Databasesabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1587.004Develop Capabilities: Exploitsabgeleitet
T1588.005Obtain Capabilities: Exploitsabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

2

Bewaffnung

4

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

1

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. The Hacker NewsKontext
    Red Heron Exploits Gitea RCE to Compromise 13 Organizations Across Six Countries
  2. Industrial CyberKontext
    Red Heron exploits Gitea RCE flaw in multinational campaign targeting industrial and government organizations

Der Vorgang wird seit 1 Tagen berichtet.

Quellen & Belege· 2 unterschiedliche Quellen

Industrial CyberKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
Attacks and VulnerabilitiesBackup, recovery and ResilienceControl device securityCritical infrastructureIndustrial Cyber AttacksMalware, Phishing & RansomwareNewsRisk & ComplianceSecure Remote AccessSupply Chain Security