Red Heron exploite CVE-2026-60004 dans Gitea pour déployer un rootkit Linux inédit
đ Contexte LâAcronis Threat Research Unit (TRU) a publiĂ© le 13 septembre 2026 une analyse dĂ©taillĂ©e dâune campagne multinationale menĂ©e par un acteur malveillant sinophone quâils suivent sous le nom Red Heron. La dĂ©couverte initiale remonte au 4 aoĂ»t 2026, lorsque TRU a identifiĂ© un implant Linux et lâa retracĂ© jusquâĂ un serveur de staging exposĂ© de lâacteur. đŻ Vecteur dâattaque initial Red Heron a weaponisĂ© CVE-2026-60004, une vulnĂ©rabilitĂ© critique dâexĂ©cution de code Ă distance (RCE) dans Gitea (score CVSS v3.1 : 9.8), affectant les versions 1.17 Ă 1.27.0. La faille rĂ©side dans lâendpoint diffpatch et permet Ă un attaquant de placer un hook Git malveillant via une double soumission de patch. Sur les instances avec inscription ouverte (configuration par dĂ©faut), lâexploitation ne nĂ©cessite aucun compte prĂ©existant. Le patch a Ă©tĂ© publiĂ© dans la version 1.27.1 le 27 juillet 2026, et Red Heron a commencĂ© Ă exploiter la faille dĂšs le 29 juillet, soit deux jours aprĂšs la publication du PoC. ...