Actori amenințători exploatează vulnerabilitatea Gitea Docker CVE-2026-20896 la 13 zile după dezvăluire

O vulnerabilitate critică de ocolire a autentificării (CVE-2026-20896, CVSS 9.8) în imaginile Docker Gitea este activă explorată de actori amenințători la doar 13 zile după dezvăluirea publică. Defectul permite atacatorilor neautentificați să se impersoneze ca orice utilizator printr-un antet HTTP modificat.

Actori amenințători exploatează vulnerabilitatea Gitea Docker CVE-2026-20896 la 13 zile după dezvăluire

Prezentare generală

Actorii amenințători au fost observați încercând să exploateze o vulnerabilitate critică de securitate recent corectată în imaginile Docker Gitea, potrivit Sysdig. Vulnerabilitatea, urmărită sub numele CVE-2026-20896 (scor CVSS 9.8), provine din faptul că platforma DevOps are încredere în antetul X-WEBAUTH-USER din orice adresă IP sursă, permițând efectiv unui client internet neautentificat să obțină acces privilegiat.

Detalii tehnice

Cercetătorul de securitate Ali Mustafa (@rz1027), care a descoperit și raportat defectul, a explicat că imaginile Docker Gitea includ un șablon app.ini care codifică implicit REVERSE_PROXY_TRUSTED_PROXIES = *. Valoarea sigură documentată este 127.0.0.0/8,::1/128, ceea ce înseamnă că doar localhost este de încredere. Cu toate acestea, imaginea Docker oficială folosește wildcard-ul, dezactivând efectiv verificarea listei de permisiuni.

Când un administrator activează ENABLE_REVERSE_PROXY_AUTHENTICATION = true și lasă setarea proxy-urilor de încredere la valoarea implicită, orice proces care poate ajunge direct la portul HTTP al containerului Gitea se poate impersona ca orice utilizator trimițând un antet X-WEBAUTH-USER. Conturile de administrator sunt ținte evidente. Cu înregistrarea automată activată, atacatorii pot crea și conturi privilegiate noi.

Exploatare în sălbăticie

Sysdig a detectat prima încercare de exploatare în sălbăticie la 13 zile după dezvăluirea publică. Activitatea inițială a provenit de la un nod de ieșire ProtonVPN (IP: 159.26.98[.]241) și a implicat scanări de recunoaștere. Există aproximativ 6.200 de instanțe Gitea expuse pe internet potențial vulnerabile.

Michael Clark, director senior de cercetare a amenințărilor la Sysdig, a declarat: „Până acum, activitățile au fost legate de investigația inițială de către actorul amenințător. Deși am văzut prima acțiune de la un IP din serviciul ProtonVPN, aceasta nu a progresat până la nicio exploatare sau progres al atacului.”

Versiuni afectate și corecție

Vulnerabilitatea afectează imaginile Docker Gitea versiunile anterioare și inclusiv 1.26.2. A fost rezolvată în versiunea 1.26.3, lansată pe 21 iunie 2026. Corecția elimină wildcard-ul și face autentificarea proxy invers opțională.

Mitigare

Organizațiile ar trebui să actualizeze imediat la Gitea 1.26.3 sau mai nou. Administratorii trebuie să seteze explicit REVERSE_PROXY_TRUSTED_PROXIES la 127.0.0.0/8,::1/128 și să dezactiveze ENABLE_REVERSE_PROXY_AUTHENTICATION decât dacă este absolut necesar. Controalele la nivel de rețea ar trebui să restricționeze accesul la porturile HTTP Gitea doar la proxy-uri inverse autorizate. Se recomandă, de asemenea, auditarea jurnalelor pentru utilizarea neautorizată a antetului X-WEBAUTH-USER.

Request a scoping call · Penetration testing services