[Golem] Compromissione git.golem.linux.it
giomba@linux.it
giomba@linux.it
Mer 19 Ago 2026 00:31:11 CEST
Si comunica che il giorno 12 agosto 2026, ore 13.42, il servizio git
hostato all'indirizzo git.golem.linux.it, è stato compromesso grazie ad
una vulnerabilità del software Gitea (CVE-2026-59774).
La compromissione è stata rilevata il 16 agosto 2026, e il servizio è
stato tempestivamente spento alle ore 14.39.
Durante la compromissione, è stato installato un software cryptominer.
Dall'analisi preliminare, non ci sono segni evidenti che siano stati
esfiltrati dati.
In ogni caso, il servizio non contiene dati personali di rilievo, e
concerne solo un ristretto numero di utilizzatori.
Il servizio è stato ripristinato il 19 agosto 2026, utilizzando il
backup del 7 agosto 2026.
Gli utenti del servizio sono invitati a aggiornare in autonomia ogni
attività avvenuta dopo il 7 agosto.
Si consiglia di rigenerare eventuali chiavi private caricate sul
servizio, ad esempio chiavi private di deploy e token di autenticazione.
A scopo precauzionale, anche le seguenti azioni sono state intraprese, e
hanno impatto sull'esperienza degli utenti del servizio.
- Tutte le credenziali di accesso sono state invalidate, e ogni utente
deve rigenerarle
- La chiave ssh del server git è stata rigenerata: i nuovi hash sono:
256 SHA256:84bUP1CQ4gLrs7Ebs1ijQV9atvNYRx60iEE/k/idPTM (ECDSA)
256 SHA256:1SevQM/79rJHYno7O4drXctcN38uuplqNjAikAqSAzc (ED25519)
3072 SHA256:LQlrqZ4qdvcByFBEWsN7QYvPu7i1ebergQDPRGF9lyM (RSA)
Ulteriori dettagli significativi saranno eventualmente forniti a seguito
di un'analisi più approfondita nelle prossime settimane.
State sicuri.
--
giomba
-------------- parte successiva --------------
Un allegato non testuale è stato rimosso....
Nome: OpenPGP_signature.asc
Tipo: application/pgp-signature
Dimensione: 840 bytes
Descrizione: OpenPGP digital signature
URL: <http://lists.linux.it/pipermail/golem/attachments/20260819/c48c10ab/attachment.sig>
Maggiori informazioni sulla lista
golem