CVSS9.8、そして「自己登録」が牙をむいた——GitHub代替Giteaの脆弱性が実際に悪用され始めた
8月25日、米サイバーセキュリティ・インフラセキュリティ庁(CISA)が、セルフホスト型のGitプラットフォーム「Gitea」における深刻な脆弱性を、実際に悪用が確認された脆弱性のカタログ「KEV(Known Exploited Vulnerabilities)」に追加した。エンジニアとして注目したいのは、この脆弱性そのものの技術的な仕組みと、パッチが公開されてからおよそ1ヶ月というタイミングで、実際の攻撃が確認されたという経緯だ。
GitHubの「セルフホスト版代替」という位置づけ
Giteaは、GitHubやGitLabのような、コードリポジトリのホスティング・管理サービスを、自分たちのサーバー上で運用できるようにする、オープンソースのGitプラットフォームだ。企業や開発チームが、自社のインフラ内でソースコード管理を完結させたい場合に、広く採用されている。
今回問題となったCVE-2026-60004は、CVSS(共通脆弱性評価システム)スコアで9.8(10点満点)という、極めて深刻度の高い脆弱性に分類されている。この脆弱性は、Giteaの「diffpatch」というAPIエンドポイント(差分パッチを処理するための機能)に存在していた。
リポジトリへの「書き込み権限」があれば、シェルコマンドが実行できてしまう
技術的な仕組みを見ていこう。Giteaの開発者による説明によれば、リポジトリへの通常の書き込みアクセス権を持つ攻撃者は、悪意のあるパッチをdiffpatch APIエンドポイントに送信することで、実行可能な「Gitフック」(特定のGit操作が行われた際に自動的に実行されるスクリプト)を仕込むことができる。このフックが実行される際、コマンドはGiteaのサービスアカウントの権限で実行されてしまう。
つまり、正規のリポジトリ書き込み権限を悪用することで、そのGiteaインスタンスを動かしているサーバー上で、任意のシェルコマンドを実行できてしまうということだ。この脆弱性は、Giteaのバージョン1.17から1.27.0までが影響を受けるとされ、7月末にリリースされたバージョン1.27.1で修正された。
「認証が必要」という前提を崩す、自己登録機能
この脆弱性が特に危険視されている理由が、Giteaのデフォルト設定にある。多くのGiteaインスタンスでは、誰でも自由にアカウントを作成できる「自己登録(self-registration)」機能が有効になっている。攻撃者にとって必要な条件は「リポジトリへの書き込みアクセス権」だが、この自己登録機能が有効な環境では、外部の攻撃者が自らアカウントとリポジトリを作成し、この条件を満たしてしまうことができる。
つまり、この脆弱性は「認証済みユーザーによる権限昇格」という、比較的限定的なリスクに見えて、実際には「インターネットに公開され、自己登録を許可しているGiteaサーバーであれば、外部の第三者が最初から攻撃を仕掛けられる」という、はるかに広い攻撃対象を持つ脆弱性だということになる。
ロシアの技術系ブログで報告された、実際の被害事例
この脆弱性が実際に悪用されていることを示す、具体的な事例も報告されている。ロシアの共同ブログプラットフォーム「Habr」上で、あるフルスタック開発者が、自身の組織が運用する、セルフホスト型のGiteaインスタンスが、この脆弱性を通じて侵害されたことを公表した。
この開発者は、ホスティングプロバイダーから、仮想サーバーのCPU使用率が長時間70%を超えているという通知を受け取ったことで、侵害に気づいたという。攻撃者は、この脆弱性を悪用して、暗号資産のマイニングを行う不正なプログラムを、システムに展開していたとみられている。
帰属は「不明」——KEV追加の意味を正確に理解する
今回の一件で留意すべきなのが、CISAがこの脆弱性をKEVカタログに追加した根拠となった、具体的な攻撃キャンペーンの詳細は、公表されていないという点だ。CISAの通知には、攻撃者の身元や、被害を受けた組織、具体的な攻撃キャンペーンの内容についての言及はない。Habr上で報告された事例が、CISAの判断の直接的な根拠になったのか、それとも別途、CISAが独自に米国内での悪用の証拠を確認したのかは、明らかにされていない。
セキュリティ企業SOC Primeは、この状況を踏まえて、防御側は「不審なアカウント作成」「diffpatch APIへの異常な呼び出し」「予期しないGitフックの作成」「Giteaサービスから発生する異常なプロセスや通信」といった、振る舞いベースの兆候に注意を払うべきだと助言している。
連邦機関への「8月28日」という期限
CISAは、米国の連邦文民機関に対して、この脆弱性を8月28日までに修正するよう指示している。これはCISAが定める、既知の悪用脆弱性への標準的な対応期限の枠組み(BOD 26-04)に沿った措置だ。もっとも、この期限はあくまで連邦機関に対する行政指示であり、民間企業や個人が運営するGiteaインスタンスにも、同様の緊急性で対応が求められることに変わりはない。
エンジニアとして見ておきたいこと
自社でGiteaをセルフホストしている開発チームにとって、今回のニュースは、まず何よりも「バージョン1.27.1以降へのアップグレード」を最優先で実施すべき、明確な警告だ。加えて、自己登録機能を有効にしている場合は、その必要性を改めて見直し、不要であれば無効化することも、有効な追加対策になるだろう。
すでに侵害された可能性のあるインスタンスについては、アクセスログ、リポジトリのメタデータ、フックファイル、システムログといった証跡を、破壊的なクリーンアップを行う前に保全しておくことが推奨されている。セルフホスト型の開発インフラは、GitHubのような大手クラウドサービスと違い、パッチ適用や監視の責任が、すべて運用者自身に委ねられている。今回のケースは、その責任の重さを改めて思い出させる出来事と言えるだろう。