Acteurs de menaces Probe Gitea Docker Flaw CVE-2026-20896 13 jours après la divulgation
Une vulnérabilité critique de contournement d'authentification (CVE-2026-200896, CVSS 9.8) à Gitea Docker images est activement sondé par les acteurs de la menace seulement 13 jours après la divulgation publique. Le défaut permet aux attaquants non authentifiés d'imiter n'importe quel utilisateur via un en-tête HTTP conçu.

Aperçu général
Selon Sysdig, des acteurs de la menace ont été observés en essayant d'exploiter un défaut de sécurité critique récemment corrigé dans les images de Gitea Docker. La vulnérabilité, suivie comme CVE-2026-200896 (cote CVSS : 9.8), provient de la plate-forme DevOps qui fait confiance à l'en-tête X-WEBAUTH-USER de n'importe quelle adresse IP source, permettant ainsi à un client Internet non authentifié d'obtenir un accès élevé.
Détails techniques
Le chercheur en sécurité Ali Mustafa (@rz1027), qui a découvert et signalé la faille, a expliqué que les images de Gitea Docker expédient un modèle app.ini qui code REVERSE PROXY TRUSTED PROXIES = * par défaut. La valeur de sécurité documentée est 127.0.0.0/8,:1/128, ce qui signifie que seul localhost est fiable. Cependant, l'image officielle de Docker utilise le wildcard, désactivant efficacement la vérification de l'autorisation de liste.
Lorsqu'un administrateur active ENABLE REVERSE PROXY AUTHENTICATION = true et laisse le paramètre de confiance-proxies à sa valeur par défaut, tout processus qui peut atteindre directement le port HTTP du conteneur de Gitea peut imiter n'importe quel utilisateur en envoyant un en-tête X-WEBAUTH-USER. Les comptes administratifs sont les cibles évidentes. Avec l'auto-enregistrement activé, les attaquants peuvent également créer de nouveaux comptes privilégiés.
Exploitation dans le Wild
Sysdig a détecté la première tentative d'exploitation dans la nature 13 jours après la divulgation publique. L'activité initiale provenait d'un nœud de sortie ProtonVPN (IP : 159.26.98[.]241) et impliquait une analyse de reconnaissance. Il y a environ 6 200 cas de Gitea potentiellement vulnérables sur Internet.
Michael Clark, directeur principal de la recherche sur les menaces à Sysdig, a déclaré : « Jusqu'à présent, les activités ont été liées à l'enquête initiale de l'acteur de la menace. Bien que nous ayons vu la première action d'une IP du service ProtonVPN, elle n'a pas progressé jusqu'à présent vers une exploitation ou une attaque de progrès. La vulnérabilité affecte les versions d'images de Gitea Docker avant et y compris 1.26.2. Il a été abordé dans la version 1.26.3, publiée le 21 juin 2026. La correction supprime le wildcard et permet l'opt-in d'authentification par proxy inverse.
Mitigation
Les organisations devraient immédiatement passer à Gitea 1.26.3 ou plus tard. Les administrateurs doivent définir explicitement REVERSE PROXY TRUSTED PROXIES à 127.0.0.0/8,:1/128 et désactiver ENABLE REVERSE PROXY AUTHENTICATION sauf si cela est absolument nécessaire. Les contrôles au niveau du réseau devraient limiter l'accès aux ports HTTP de Gitea aux seuls mandataires inversés autorisés. Les journaux de vérification pour l'utilisation non autorisée de l'en-tête X-WEBAUTH-USER sont également recommandés.