Gitea Docker镜像惊现9.8分漏洞:默认通配符信任致远程未授权登录
Gitea Docker镜像存在CVE-2026-20896高危配置漏洞(CVSS 9.8),因默认REVERSE_PROXY_TRUSTED_PROXIES=*导致攻击者可X-WEBAUTH-USER头未授权登录。已在野探测,影响≤1.26.2版本。立即升级至1.26.3并限制信任代理IP以修复。
🔓 Critical 漏洞利用
安全研究人员发现Gitea Docker镜像存在严重配置漏洞CVE-2026-20896(CVSS 9.8),由于默认硬编码REVERSE_PROXY_TRUSTED_PROXIES=*,攻击者可直接向容器HTTP端口发送X-WEBAUTH-USER头,冒充任意用户包括管理员。漏洞公开13天后,Sysdig检测到来自ProtonVPN的IP(159.26.98.241)发起的首次在野探测活动。
来源:The Hacker News | 2026-07-06 | 原文链接
🔍 关键发现
- Gitea Docker镜像的app.ini模板将REVERSE_PROXY_TRUSTED_PROXIES硬编码为通配符*,信任所有来源IP,导致反向代理认证配置形同虚设。
- 攻击者无需密码或令牌,只需发送X-WEBAUTH-USER头即可冒充已知用户名(如admin、gitea_admin)获得管理员权限。
- 漏洞影响Gitea Docker镜像版本≤1.26.2,已在1.26.3中修复(移除通配符并将反向代理认证改为显式启用);约6200个公网实例面临风险。
⚔️ 攻击链分析
1. 攻击者扫描发现暴露在公网的Gitea容器HTTP端口。 2. 直接连接容器(绕过预期反向代理)。 3. 构造HTTP请求,添加X-WEBAUTH-USER头为已知管理员用户名(如admin)。 4. 服务器自动注册或信任该头,攻击者以管理员身份登录系统,获取完全控制权。
🚩 失陷指标 (IOC)
159.26.98[.]241
🛡️ 缓解建议
- ✅ 立即升级Gitea Docker镜像至1.26.3或更高版本。
- ✅ 检查并修改app.ini中的REVERSE_PROXY_TRUSTED_PROXIES配置,将其设为127.0.0.0/8,::1/128或仅允许真实反向代理IP。
- ✅ 如无需反向代理认证功能,确保ENABLE_REVERSE_PROXY_AUTHENTICATION设为false(默认关闭)。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 漏洞根本原因是什么?
Gitea Docker官方镜像的app.ini模板将REVERSE_PROXY_TRUSTED_PROXIES硬编码为通配符*,信任所有来源IP,导致任何能到达容器端口的客户端均可通过X-WEBAUTH-USER头冒充用户。
❓ 攻击者如何利用该漏洞?
攻击者直接访问Gitea容器HTTP端口(绕过预期反向代理),发送包含目标用户名的X-WEBAUTH-USER请求头,若自动注册开启,即可以该用户身份登录,无需凭证。
❓ 如何判断自己的Gitea实例是否受影响?
检查Gitea容器的app.ini文件,若REVERSE_PROXY_TRUSTED_PROXIES值为*且ENABLE_REVERSE_PROXY_AUTHENTICATION为true,则存在漏洞;建议升级至1.26.3并修正配置。