漏洞CVE-2026-20896披露仅13天,威胁攻击者已针对Gitea容器漏洞开展探测攻击

admin 2026-08-09 04:53:30 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CVE-2026-20896是Gitea容器镜像中的高危漏洞(CVSS9.8),源于默认配置reverseproxytrusted_proxies=*导致无条件信任任意来源IP的X-WebAuth-User请求头,攻击者可无需密码直接冒充任意用户登录,包括管理员。影响1.26.2及更早版本,1.26.3已修复。公开仅13天即监测到野外扫描探测,建议用户立即升级。 综合评分: 86 文章分类: 漏洞分析,漏洞预警,应急响应,云安全,安全建设


cover_image

漏洞 CVE-2026-20896 披露仅 13 天,威胁攻击者已针对 Gitea 容器漏洞开展探测攻击

鹏鹏同学 鹏鹏同学

黑猫安全

2026年7月7日 08:57 湖北

在小说阅读器读本章

去阅读

云安全厂商 Sysdig 监测发现,已有威胁攻击者尝试利用 Gitea 容器镜像中一处刚完成修复的高危安全漏洞。

本次漏洞编号为 CVE-2026-20896(CVSS 评分 9.8,严重级)。该缺陷根源为这款 DevOps 代码平台无条件信任任意源 IP 发来的X-WEBAUTH-USER请求头,外网无身份验证客户端可借此直接获取高权限访问权限。

漏洞发现上报者、安全研究员阿里・穆斯塔法(Ali Mustafa,账号 @rz1027)通过邮件向《The Hacker News》透露:Gitea 官方 Docker 镜像内置的app.ini配置模板,默认硬编码配置REVERSE_PROXY_TRUSTED_PROXIES = *app.ini是 Gitea 核心配置文件,管控服务参数、数据库连接、安全策略与应用全局设置。

穆斯塔法解释道:“一旦开启反向代理登录功能,通配符*代表信任所有来源 IP。任何能访问服务端口的外部人员,只需携带X-WEBAUTH-USER请求头,无需密码、令牌,就能冒充任意用户完成登录。若平台开启自动注册,填入管理员用户名即可直接获得管理员权限。”

官方文档标注的安全配置为REVERSE_PROXY_TRUSTED_PROXIES = 127.0.0.0/8,::1/128,仅允许本地回环接口作为可信代理。但官方 Docker 镜像并未采用该安全默认值,而是强制写入通配符*,等同于完全关闭代理 IP 白名单校验机制。

因此,管理员若配置ENABLE_REVERSE_PROXY_AUTHENTICATION = true,将 Gitea 部署在带身份校验的反向代理后方,且未手动修改REVERSE_PROXY_TRUSTED_PROXIES默认值时,任意可访问容器端口的外部 IP,均可通过自定义X-WEBAUTH-USERHTTP 头伪造身份。

Gitea 官方安全公告说明:“只要程序能直连 Gitea 容器 HTTP 端口(不经过预期的鉴权反向代理),攻击者就能冒充任意已知 / 可猜用户名登录,管理员账号(admin、gitea_admin 等)是首要攻击目标。”

受影响版本与修复方案

漏洞影响 1.26.2 及更早所有 Gitea Docker 镜像;上月末发布的 1.26.3 版本已完成修复:移除危险通配符*,同时将反向代理鉴权改为手动可选开启功能。

云安全厂商 Sysdig 披露,该漏洞公开披露仅 13 天,监测网络就捕获到野外真实利用试探行为。全网公网暴露的 Gitea 实例约 6200 台。

Sysdig 威胁研究高级总监迈克尔・克拉克向媒体表示:“现阶段监测到的行为仅为攻击者前期扫描探测。首个攻击行为来自 ProtonVPN 代理 IP:159.26.98 [.] 241,目前尚未出现完整漏洞利用、入侵破坏行为。我们判断是本次攻击活动刚起步,还停留在信息侦查阶段。”

鉴于该漏洞危害等级极高,所有使用 Gitea 容器的用户需尽快升级修复,保障业务安全。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:黑猫安全 鹏鹏同学 鹏鹏同学《漏洞 CVE-2026-20896 披露仅 13 天,威胁攻击者已针对 Gitea 容器漏洞开展探测攻击》

评论:0   参与:  0