КИБЕРБЕЗОПАСНОСТЬ

Sysdig сообщила о первых попытках атаки на уязвимость Gitea — CVE-2026-20896

Sysdig сообщает о первых попытках эксплуатации уязвимости Gitea CVE-2026-20896. Важно применять обновления для обеспечения защиты.

✍️ Редакция iTech News | 21.10.2025 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость Gitea CVE-2026-20896: первая попытка атаки

Специалисты Cloud безопасности из Sysdig сообщили о первых попытках эксплуатации уязвимости Gitea в версиях до 1.26.2 — CVE-2026-20896, выявленной всего 13 дней назад. Уязвимость имеет серьезный балл CVSS 9.8 и позволяет неаутентифицированным пользователям получить высокие привилегии на платформе.

Описание уязвимости

Уязвимость связана с тем, что Gitea доверяет заголовку "X-WEBAUTH-USER" от любых IP-адресов. Это значит, что любой интернет-клиент, отправивший такой заголовок, может аутентифицироваться как любой пользователь без пароля. На это указал исследователь безопасности Али Мустафа, первым сообщивший о данной уязвимости.

Ключевым проблемным моментом является то, что файл конфигурации "app.ini" на Gitea по умолчанию устанавливает значение "REVERSE_PROXY_TRUSTED_PROXIES = *". Это позволяет любому IP-адресу, имеющему доступ к порту, использовать заголовок для аутентификации как любого пользователя, включая администраторов. При этом безопасное значение "REVERSE_PROXY_TRUSTED_PROXIES" должно быть "127.0.0.0/8,::1/128", что позволяет доверять только локальным запросам.

Текущая ситуация

По данным Sysdig, после обнаружения уязвимости было зафиксировано первое сообщение о попытке ее эксплуатации. Оно поступило от IP-адреса 159.26.98.241, который принадлежит сервису ProtonVPN. Однако, как заметил старший директор по исследованиям безопасности в Sysdig Майкл Кларк, на данный момент это было лишь начальное исследование, и до настоящей атаки дело не дошло.

На сегодня около 6200 Gitea-экземпляров находятся под угрозой, что делает приоритетным вопрос о немедленном применении патчей и обновлений. Всем пользователям рекомендовано обновить свои образы Gitea до версии 1.26.3, где соответствующие уязвимости уже закрыты.

Выводы для предприятий

Для команд и предприятий, которые используют Gitea в своих DevOps-процессах, критически важно в кратчайшие сроки обновить программное обеспечение, чтобы защитить свои системы от потенциальных атак. Применение патчей позволит избежать серьезных последствий для безопасности и конфиденциальности данных.

Следующий шаг — мониторинг ситуации и возможных дальнейших попыток эксплуатации уязвимости. Пользователи должны оставаться бдительными и следить за обновлениями в области безопасности.

Поделиться: Telegram X LinkedIn