사이버 보안 Aug 31, 2026북마크에 추가

수천 개의 자체 호스팅 Gitea 팀이 코드 통제권을 유지하기 위해 Gitea를 사용했지만, 포지가 원격 코드 실행에 취약하다는 사실을 알게 되었습니다. 진짜 문제: 아무도 "주변 도구"를 패치하지 않는다는 점입니다.
Gitea - GitHub의 대안으로 코드를 직접 관리하고자 하는 이들을 위한 가벼운 오픈 소스 Git 포지 - 원격 코드 실행(RCE) 취약점에 노출되었습니다. 소름 끼치는 점은 인터넷 스캔을 통해 연구자들이 8,300개 이상의 취약한 Gitea 인스턴스가 아직 노출되어 수정되지 않은 상태로 남아 있음을 확인했다는 것입니다.
포지가 손상되면 공급망 공격의 악몽이 현실이 됩니다: 공격자는 호스팅된 모든 소스 코드, 배포 키, 저장소에 저장된 비밀, CI/CD 파이프라인에 연결된 웹훅에 접근할 수 있습니다. 이는 개발 인프라 전체로의 진입로가 됩니다.
Gitea는 설치가 간단하고 가벼운 편이라 인기가 많습니다. 그 결과 많은 인스턴스가 몇 분 만에 설치된 후 잊혀진 채로 인터넷에 노출되어 있거나, 업데이트되지 않으며, 보안 모니터링 없이 운영되고 있습니다.
취약한 인스턴스의 전형적인 모습: 몇 달 전에 프로젝트를 위해 설치된 후 팀이 계속 사용했지만, 보안 업데이트를 유지 관리 주기에 통합하지 않았습니다 - "그냥 버전 관리 도구일 뿐"이라는 생각 때문입니다.
손상된 포지로 인한 구체적인 위험:
지금 당장 해야 할 일
- Gitea 버전 확인: 관리자 인터페이스 → 정보 → 버전 확인, 또는
gitea -version. 수정된 버전은 GitHub Gitea 릴리스 노트에 표시됩니다.- 즉시 업데이트 - 최신 안정 버전을 다운로드하여 바이너리를 교체하고 서비스를 재시작하세요.
- 노출 평가: 인스턴스가 인터넷에서 응답합니까? 필수적이지 않다면 VPN이나 방화벽 IP 규칙 뒤에 숨기세요.
- 노출된 비밀 스캔:
truffleHog또는gitleaks로 저장소 기록 내 credentials 감지.- 웹훅 및 CI 통합 확인: 접근한 공격자가 은밀한 웹훅을 추가했을 수 있으니 전체 목록을 작성하세요.
- 보안 알림 설정: GitHub 릴리스 구독(
Watch → Releases only)으로 중요한 패치를 놓치지 마세요.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.