脅威のアクチュエーターは開示の後でGetaのDockerの欠陥CVE-2026-20896 13日を調査します

重要な認証バイパス脆弱性 (CVE-2026-20896, CVSS 9.8) は、Geta ドッカーのイメージは、公開開示後13日を過ぎて脅威の俳優によって積極的に探しています。 flaw は、未処理の攻撃者が、作成された HTTP ヘッダーを使用して、任意のユーザーを偽装することを可能にします.

脅威のアクチュエーターは開示の後でGetaのDockerの欠陥CVE-2026-20896 13日を調査します

概要

脅威の俳優は、Sysdigによると、Geta Dockerの画像で最近パッチ化された重要なセキュリティ上の欠陥を悪用しようとすると観察されています。 脆弱性は CVE-2026-20896 (CVSS スコア: 9.8) として追跡され、X-WEBAUTH-USER ヘッダーを任意のソース IP アドレスから信頼する DevOps プラットフォームから派生し、効果的に不正なインターネット クライアントがアクセスを獲得できるようにします。

技術詳細

Security Researcher は、 のデフォルトは、 を と記述します。 文書化された安全値は 127.0.0.0/8 で、::1/128 で、 localhost だけが信頼できます。 しかしながら、公式の Docker イメージはワイルドカードを使用し、有効に allowlist チェックを無効にします。

管理者が ENABLE REVERSE PROXY AUTHENTICATION = true を有効にし、そのデフォルトで信頼できるプロキシ設定を残した場合、Geta コンテナの HTTP ポートに直接到達できるプロセスは、X-WEBAUTH-USER ヘッダを送信することで、任意のユーザーを偽装することができます。 管理者アカウントは明らかなターゲットです。 auto-registration を有効にすると、攻撃者は新しい特権アカウントを作成することもできます。

Wild

Sysdig の拡張は、公開ディスクの13日後に最初の内部の搾取試みを検出しました。 ProtonVPN 出口ノード(IP: 159.26.98[.]241)から始まる初期のアクティビティで、関連する再燃スキャンが行われます。 約6,200のインターネットに直面しているGetaインスタンスは潜在的に脆弱です。

Michael Clark、Sysdigの脅威研究のシニアディレクター、次のように述べています。 ProtonVPNサービスからIPから最初のアクションを見たが、悪用や攻撃の進行にそれほど進んでいません。 vulnerability は、1.26.2 前後の Gitea Docker イメージバージョンに影響します。 2026年6月21日にリリースされたバージョン1.26.3にアドレスが入りました。 修正はワイルドカードを削除し、逆プロキシ認証オプトインを行います。

Mitigation

組織はすぐにGeta 1.26.3以降にアップグレードする必要があります。 管理者は REVERSE PROXY TRUSTED PROXIES127.0.0.0/8 に明示的に設定し、 を無効化し、 ENABLE REVERSE PROXY AUTHENTICATION を絶対に必要としない。 ネットワークレベルの制御は、認証されたリバースプロキシのみに、Geta HTTP ポートへのアクセスを制限する必要があります。 不正なX-WEBAUTH-USERヘッダ使用の監査ログも推奨しています。

Request a scoping call · Penetration testing services