Dreigingsactoren zijn begonnen met het onderzoeken van een recent gepatchte kritieke kwetsbaarheid in Gitea Docker images, zo meldt beveiligingsbedrijf Sysdig. Het gaat om CVE-2026-20896, een kwetsbaarheid met een CVSS-score van 9.8. Deze ontstaat doordat het DevOps-platform blindelings de HTTP-header "X-WEBAUTH-USER" vertrouwt, ongeacht het bron-IP-adres. Hierdoor kan een niet-geauthenticeerde internetclient verhoogde toegang verkrijgen.
Volgens beveiligingsonderzoeker Ali Mustafa, die de kwetsbaarheid ontdekte en rapporteerde (bron), bevatten de Gitea Docker images een standaard "app.ini" template waarin de instelling "REVERSE_PROXY_TRUSTED_PROXIES" standaard op "*" staat. Dit configuratiebestand is essentieel voor het beheer van serverparameters, databaseverbindingen en beveiligingsinstellingen (app.ini documentatie). Door deze wildcard wordt elk IP-adres vertrouwd als proxy, waardoor iedereen die de poort kan bereiken een "X-WEBAUTH-USER" header kan sturen en zich kan authenticeren als elke gebruiker, zonder wachtwoord of token. Met automatische registratie ingeschakeld kan een admin-gebruikersnaam zelfs volledige beheerdersrechten geven.
De veilige waarde voor "REVERSE_PROXY_TRUSTED_PROXIES" is volgens de documentatie "127.0.0.0/8,::1/128", wat alleen localhost als vertrouwde proxy toestaat. De officiële Docker image wijkt hiervan af door de wildcard "*" te gebruiken, waardoor de allowlist-controle feitelijk niet bestaat. Wanneer een beheerder "ENABLE_REVERSE_PROXY_AUTHENTICATION = true" zet om Gitea achter een authenticerende reverse proxy te plaatsen, maar de standaardinstelling voor vertrouwde proxies laat staan, kan elke bron-IP die de container bereikt een "X-WEBAUTH-USER" header sturen. Dit maakt impersonatie van bekende of te raden gebruikersnamen mogelijk, waarbij admin-accounts zoals "admin" of "gitea_admin" de voornaamste doelwitten zijn.
De kwetsbaarheid treft Gitea Docker images tot en met versie 1.26.2 en is verholpen in versie 1.26.3, waarin de wildcard is verwijderd en reverse-proxy authenticatie opt-in is gemaakt. Sysdig ontdekte de eerste pogingen tot misbruik in het wild al 13 dagen na de publieke bekendmaking. Volgens Michael Clark, senior director threat research bij Sysdig, zijn de activiteiten tot nu toe beperkt tot verkennend onderzoek door de dreigingsactor. De eerste actie kwam van een IP-adres dat ProtonVPN gebruikt, maar er is nog geen daadwerkelijke exploitatie of aanval vastgesteld.
Er zijn ongeveer 6.200 Gitea-instanties die direct op het internet zijn blootgesteld. Vanwege de ernst van de kwetsbaarheid wordt gebruikers dringend geadviseerd de patch zo snel mogelijk te installeren om optimale bescherming te garanderen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *