Red Heron exploite CVE-2026-60004 dans Gitea pour déployer un rootkit Linux inédit
🔍 Contexte L’Acronis Threat Research Unit (TRU) a publié le 13 septembre 2026 une analyse détaillée d’une campagne multinationale menée par un acteur malveillant sinophone qu’ils suivent sous le nom Red Heron. La découverte initiale remonte au 4 août 2026, lorsque TRU a identifié un implant Linux et l’a retracé jusqu’à un serveur de staging exposé de l’acteur. 🎯 Vecteur d’attaque initial Red Heron a weaponisé CVE-2026-60004, une vulnérabilité critique d’exécution de code à distance (RCE) dans Gitea (score CVSS v3.1 : 9.8), affectant les versions 1.17 à 1.27.0. La faille réside dans l’endpoint diffpatch et permet à un attaquant de placer un hook Git malveillant via une double soumission de patch. Sur les instances avec inscription ouverte (configuration par défaut), l’exploitation ne nécessite aucun compte préexistant. Le patch a été publié dans la version 1.27.1 le 27 juillet 2026, et Red Heron a commencé à exploiter la faille dès le 29 juillet, soit deux jours après la publication du PoC. ...