Нападатели са били забелязани да се опитват да експлоатират наскоро коригирана критична слабост в сигурността на Gitea Docker изображенията, съобщават от Sysdig.

Въпросната уязвимост е CVE-2026-20896 (CVSS оценка: 9.8). Тя произтича от това, че DevOps платформата се доверява на HTTP заглавието X-WEBAUTH-USER от всеки изходен IP адрес. Това на практика позволява на неудостоверен клиент в интернет да получи достъп с повишени привилегии.

В изявление, споделено по имейл с The Hacker News, изследователят по сигурността Али Мустафа (@rz1027), на когото се приписва откриването и докладването на уязвимостта, заяви, че Docker изображенията на Gitea се доставят с шаблон за файла app.ini, в който по подразбиране е твърдо кодирано REVERSE_PROXY_TRUSTED_PROXIES = *. Файлът app.ini е основен конфигурационен файл за управление на сървърните параметри, връзките с бази данни, поведението при сигурност и настройките на приложението.

„При активирано влизане през обратен прокси сървър (reverse-proxy login), този метасимвол (*) се доверява на всеки изходен IP адрес. Така всеки, който може да достигне порта, би могъл да изпрати X-WEBAUTH-USER заглавие и да се удостовери като произволен потребител, без парола и без токен“, обяснява Мустафа. „При активирана автоматична регистрация, администраторско потребителско име дава права на администратор.“

Заслужава да се отбележи, че документираната безопасна стойност за вътрешната променлива REVERSE_PROXY_TRUSTED_PROXIES е 127.0.0.0/8,::1/128. Това означава, че само localhost (интерфейсът за обратна връзка) е разрешен като доверен прокси сървър. Официалното Docker изображение обаче не използва тази стойност по подразбиране, а вместо това кодира твърдо *. С други думи, проверката на списъка с разрешени адреси е толкова ефективна, колкото и пълната ѝ липса.

Така, когато администратор зададе ENABLE_REVERSE_PROXY_AUTHENTICATION = true, за да постави Gitea зад удостоверяващо обратна прокси, и остави настройката REVERSE_PROXY_TRUSTED_PROXIES с нейната стойност по подразбиране, това позволява изпращането на персонализирано HTTP заглавие X-WEBAUTH-USER от всеки изходен IP адрес, който може да достигне контейнера.

„Всеки процес, който може да достигне директно HTTP порта на Gitea контейнера – а не през предвиденото удостоверяващо прокси – може да се представи за всеки потребител, чието потребителско име за вход е известно или лесно за отгатване“, се посочва в бюлетина за сигурност на Gitea. „Администраторските акаунти (admin, gitea_admin и др.) са очевидните цели.“

Уязвимостта засяга версии на Gitea Docker изображения преди и включително 1.26.2. Тя е отстранена във версия 1.26.3, пусната в края на миналия месец, като метасимволът * вече е премахнат, а удостоверяването чрез обратно прокси изисква изрично активиране (opt-in).

Компанията за облачна сигурност Sysdig разкри, че е засякла първия опит за експлоатация в реална среда 13 дни след публичното оповестяване на уязвимостта. В интернет има около 6 200 достъпни Gitea инстанции.

„Досега дейностите бяха свързани с първоначално проучване от страна на нападателя“, заяви пред The Hacker News Майкъл Кларк, старши директор изследвания на заплахите в Sysdig.

„Въпреки че видяхме първото действие от IP адрес от услугата ProtonVPN (159.26.98.241), то все още не е прогресирало до реална експлоатация или атака. Смятаме, че това се дължи на факта, че засякохме дейността рано, преди да е имала възможност да се развие извън тази първоначална фаза.“

Предвид сериозността на проблема е от съществено значение потребителите да приложат корекциите възможно най-скоро за оптимална защита.