Хакери активно експлоатират критична уязвимост в официалното Docker изображение за Git услугата за самостоятелно хостване Gitea, която позволява на атакуващите да се представят за всеки потребител, включително администратори.
Проблемът със сигурността е уязвимост за заобикаляне на автентикацията, проследявана като CVE-2026-20896, която засяга внедрявания, използващи конфигурацията по подразбиране, където заглавните части за автентикация на обратния прокси сървър (като X-WEBAUTH-USER) са активирани.
Майкъл Кларк, водещ изследовател по сигурността в Sysdig, потвърди, че експлоатацията на уязвимостта е започнала по-малко от две седмици преди тя да бъде публично оповестена.
В момента има около 6 200 Gitea инстанции, изложени в публичното интернет пространство, въпреки че не е ясно колко от тях са уязвими.
„Официалното Docker изображение на Gitea се доставя с настроена стойност REVERSE_PROXY_TRUSTED_PROXIES=*. При активирана автентикация чрез обратен прокси сървър, Gitea се доверява на хедъра X-WEBAUTH-USER от всеки изходен IP адрес, така че неавтентикиран клиент в интернет се превръща в когото поиска“, предупреди Кларк.
„Без парола. Без токен. Само един хедър. Сензорите на Sysdig уловиха първата реална атака 13 дни след съобщението за уязвимост – VPN скенер, който придоби достъп.“
Gitea е алтернатива с отворен код за самостоятелно хостване на GitHub и GitLab, използвана за съхранение на изходен код, управление на заявки за сливане (pull requests), съвместна работа, внедряване и извършване на CI/CD операции.
Официалното Docker изображение на Gitea конфигурира автентикацията на обратния прокси сървър да се доверява на идентификационни хедъри от всеки клиентски IP адрес, вместо само от доверени обратни прокси сървъри, позволявайки на неавтентикирани атакуващи да се представят за произволни потребители.
Критичната грешка CVE-2026-20896 засяга официалните Docker изображения на Gitea до версия 1.26.2 включително при конфигурация по подразбиране.
Поддържащият проекта сподели стъпките за възпроизвеждане на проблема, предупреждавайки, че „всеки процес, който може да достигне директно до HTTP порта на контейнера на Gitea – а не през предвидения прокси сървър за автентикация – може да се представи за всеки потребител, чието потребителско име е известно или лесно за отгатване. Администраторските акаунти (admin, gitea_admin и др.) са очевидните цели.“
Gitea пусна версии 1.26.3 and 1.26.4, които адресират CVE-2026-20896, и посъветва потребителите да надградят направо до най-новата версия, която отстранява допълнителен проблем и регресия, въведена в 1.26.3.
Агенцията за киберсигурност на Сингапур (CSA) също издаде предупреждение, че CVE-2026-20896 се експлоатира активно.
Ако надграждането до безопасна версия не е възможно, CSA препоръчва ограничаване на настройката REVERSE_PROXY_TRUSTED_PROXIES до конкретни доверени IP адреси вместо символа за маска по подразбиране (*).
Агенцията също така препоръча преглед на регистрационните файлове за достъп за всякаква подозрителна дейност, за да се установи дали вече е извършен пробив.