Actores de amenazas Probe Gitea Docker Flaw CVE-2026-20896 13 días después de la revelación

Una vulnerabilidad de bypass de autenticación crítica (CVE-2026-20896, CVSS 9.8) en Gitea Las imágenes de Docker están siendo probadas activamente por los actores de la amenaza apenas 13 días después de la divulgación pública. El defecto permite a los atacantes no autenticados imitar a cualquier usuario a través de un encabezado HTTP elaborado.

Actores de amenazas Probe Gitea Docker Flaw CVE-2026-20896 13 días después de la revelación
No. Se ha observado a los actores de la amenaza que intentan explotar un fallo crítico de seguridad recientemente parcheado en imágenes de Gitea Docker, según Sysdig. La vulnerabilidad, rastreada como יstrong confianzaCVE-2026-20896 detectada/strong confianza (CVSS score: 9.8), deriva de la plataforma DevOps confiando en el código "Escritor"X-WEBAUTH-USER(CVSS score: 9.8), permitiendo efectivamente a un cliente de Internet no identificado obtener acceso elevado. El valor seguro documentado es لcode ratio127.0.0.0/8,::1/128 observado/codeilo, que significa que sólo se confía localhost. Sin embargo, la imagen oficial de Docker utiliza el comodín, desactivando efectivamente el cheque permitido. Cuando un administrador permite la configuración de los productos de confianza en su defecto, cualquier proceso que pueda llegar directamente al puerto HTTP del contenedor de Gitea puede imitar directamente a cualquier usuario enviando un encabezado de códigos de instrucciones de usuario. Las cuentas de Admin son los objetivos obvios. Con la auto-registración activada, los atacantes también pueden crear nuevas cuentas privilegiadas.Seguido/p Confeccionadoh2 confianzaExploitation in the WildSeguido/h2 Contraseñap ContraseñaSdig detectó el primer intento de explotación in-the-wild 13 días después de la divulgación pública. La actividad inicial se originó en un nodo de salida ProtonVPN (IP: 159.26.98[.]241) e involucró el escaneo de reconocimiento. Hay aproximadamente 6.200 instancias de Gitea que se enfrentan a Internet potencialmente vulnerables.Seguidamente, el director senior de investigación de amenazas de Sysdig dijo: "Hasta ahora, las actividades han estado relacionadas con la investigación inicial del actor de la amenaza. Mientras vimos la primera acción de un IP del servicio ProtonVPN, no ha progresado hasta ahora a ningún progreso de explotación o ataque."Seguido/p indicah2 títulosAffected Versions and Patch Seguido/h2 Clavep Confeccionado La vulnerabilidad afecta a las versiones de imágenes de Gitea Docker antes e incluyendo 1.26.2. Se ha abordado en la versión 1.26.3, publicada el 21 de junio de 2026. La fijación elimina el comodín y hace opt-in de autenticación de proxy inversa.Seguido/p Confeccionadoh2 confianzaMitigation observado/h2 títulos de referencias deben actualizarse inmediatamente a Gitea 1.26.3 o posterior. Los administradores deben establecer explícitamente el código de propiedad intelectualREVERSE PROXY TRUSTED PROXIES indica/codificar instrucciones para codificar título127.0.0.0/8,::1/128 escritura/código de propiedad y desactivar el código de instrucciones. Los controles a nivel de red deben restringir el acceso a los puertos de Gitea HTTP a los proxies inversos autorizados solamente. También se recomiendan registros de auditoría para el uso de encabezados sin autorización

Request a scoping call · Penetration testing services