Пропускът позволява на нападатели да се представят за всеки потребител, включително администратори, без парола или токен
Експерти по киберсигурност предупреждават за активна експлоатация на критичната уязвимост CVE-2026-20896 в официалния Docker образ на платформата Gitea. Проблемът позволява на неавтентикирани нападатели да се представят за всеки потребител на системата, включително за администратори, което може да доведе до пълен компромис на сървъра и хранилищата с изходен код.
Според изследователи от Sysdig първите реални атаки са били засечени по-малко от две седмици след вътрешното откриване на проблема и още преди публичното му оповестяване. Междувременно Агенцията за киберсигурност на Сингапур (CSA) също потвърди, че уязвимостта вече се използва активно.
Един HTTP хедър е достатъчен за компрометиране
Причината за проблема е конфигурацията на официалния Docker образ на Gitea. По подразбиране той приема, че HTTP заглавки за удостоверяване, като X-WEBAUTH-USER, могат да бъдат изпращани от всякакъв IP адрес, вместо само от доверени обратни прокси сървъри.
Това означава, че ако е активирано удостоверяване чрез обратен прокси, нападателят може да изпрати собствена HTTP заявка с произволно потребителско име и системата да я приеме за легитимна.
На практика не са необходими парола, токен или друг механизъм за удостоверяване – достатъчно е да бъде изпратен правилно подготвен HTTP хедър.
Особено привлекателни цели са администраторските акаунти с лесно разпознаваеми имена като admin или gitea_admin.
Незабавна актуализация е силно препоръчителна
Уязвимостта засяга официалните Docker образи на Gitea до версия 1.26.2 при стандартната конфигурация. Разработчиците вече публикуваха версиите 1.26.3 и 1.26.4, като препоръчват директно преминаване към последната, която отстранява и допълнителни проблеми.
Организациите, които временно не могат да извършат актуализация, трябва незабавно да ограничат настройката REVERSE_PROXY_TRUSTED_PROXIES, така че да допуска само конкретни доверени IP адреси вместо използването на символа „*“, който позволява достъп от всяка мрежа.
Експертите препоръчват също да бъдат прегледани журналите за достъп за признаци на неоторизирано удостоверяване и необичайни административни действия.
Случаят е поредното доказателство, че неправилните настройки по подразбиране могат да бъдат също толкова опасни, колкото и програмните уязвимости. За организациите, които използват Gitea за управление на изходен код и CI/CD процеси, подобен компромис може да доведе до подмяна на код, кражба на интелектуална собственост и атаки по веригата за доставка на софтуер. Това прави своевременното обновяване и редовния одит на конфигурациите критично важни за защитата на средата.









