CVE-2026-20896 披露后13天

关键认证绕行脆弱性(CVE-2026-20896,CVSS 9.8) Docker的相片在公开披露仅13天后就被威胁演员积极调查. 这个缺陷允许未经认证的攻击者通过一个被精心设计的HTTP头来冒充任何用户.

CVE-2026-20896 披露后13天

概览

据Sysdig称,威胁行为方试图利用Gitea Docker图像中最近出现的关键安全缺陷。 脆弱性被跟踪为CVE-2026-20896(CVSS分数:9.8),来源于DevOps平台信任来自任何源IP地址的头条,实际上允许一个未经认证的互联网客户端获得更高的访问权限.

技术细节

安全研究员阿里·穆斯塔法(@rz1027)发现并报告了缺陷,他解释说,Gitea Docker图像发送了一个app.ini模板,其中硬码默认为REVERSE PROXY TRUSTED PROXIES=Q*。 所记录的安全值为127.0.0.0/8,::1/128,意思是只信任本地主机. 然而,官方多克图像使用通配符,有效使许可列表检查失效.

当一个管理员启用了 enable REVERSE PROXY AUTHENTICATION = true ,并在默认时离开可信任的代理设置时,任何可以直接到达Gitea容器的HTTP端口的过程都可以通过发送一个标题来冒充任何用户. 管理者账户是明显的目标。 在启用自动注册后,攻击者还可以创建新的特权账户.

在Wild

Sysdig中被探测到在公开披露后13天的第一次在野开发尝试. 初始活出自一个质子VPN出站节点(IP:159.26.98[.]241)并涉及侦察扫描. Sysdig威胁研究高级主任Michael Clark表示:「到目前为止, 虽然我们从质子VPN服务中看到一个IP的第一个动作,但至今还没有进展到任何开发或攻击进度".

受影响的版本和补丁

脆弱性影响到Gitea Docker图像版本,包括1.26.2版本。 已在2026年6月21日发布的1.26.3版本中被处理. 固定会去掉通配符,并让倒置-代用认证选择入内.

Mitigation

Organization

Organizations 应立即升级至Gitea 1.26.3或更后. 管理员必须明确设置 REVERSE PROXY TRUSTED PROXIES127.0.0/8,:::1/128,并禁用 ENBEL REVERSE PROXY AUTHENTICATION,除非绝对必要. 网络级控制应当将进入Gitea HTTP 端口仅限于授权的倒置代理. 还建议对未经授权的-WEBAUTH-USER标题使用的审计日志。

Request a scoping call · Penetration testing services