Специалисты Cloud безопасности из Sysdig сообщили о первых попытках эксплуатации уязвимости Gitea в версиях до 1.26.2 — CVE-2026-20896, выявленной всего 13 дней назад. Уязвимость имеет серьезный балл CVSS 9.8 и позволяет неаутентифицированным пользователям получить высокие привилегии на платформе.
Описание уязвимости
Уязвимость связана с тем, что Gitea доверяет заголовку "X-WEBAUTH-USER" от любых IP-адресов. Это значит, что любой интернет-клиент, отправивший такой заголовок, может аутентифицироваться как любой пользователь без пароля. На это указал исследователь безопасности Али Мустафа, первым сообщивший о данной уязвимости.
Ключевым проблемным моментом является то, что файл конфигурации "app.ini" на Gitea по умолчанию устанавливает значение "REVERSE_PROXY_TRUSTED_PROXIES = *". Это позволяет любому IP-адресу, имеющему доступ к порту, использовать заголовок для аутентификации как любого пользователя, включая администраторов. При этом безопасное значение "REVERSE_PROXY_TRUSTED_PROXIES" должно быть "127.0.0.0/8,::1/128", что позволяет доверять только локальным запросам.
Текущая ситуация
По данным Sysdig, после обнаружения уязвимости было зафиксировано первое сообщение о попытке ее эксплуатации. Оно поступило от IP-адреса 159.26.98.241, который принадлежит сервису ProtonVPN. Однако, как заметил старший директор по исследованиям безопасности в Sysdig Майкл Кларк, на данный момент это было лишь начальное исследование, и до настоящей атаки дело не дошло.
На сегодня около 6200 Gitea-экземпляров находятся под угрозой, что делает приоритетным вопрос о немедленном применении патчей и обновлений. Всем пользователям рекомендовано обновить свои образы Gitea до версии 1.26.3, где соответствующие уязвимости уже закрыты.
Выводы для предприятий
Для команд и предприятий, которые используют Gitea в своих DevOps-процессах, критически важно в кратчайшие сроки обновить программное обеспечение, чтобы защитить свои системы от потенциальных атак. Применение патчей позволит избежать серьезных последствий для безопасности и конфиденциальности данных.
Следующий шаг — мониторинг ситуации и возможных дальнейших попыток эксплуатации уязвимости. Пользователи должны оставаться бдительными и следить за обновлениями в области безопасности.