Gitea Docker镜像惊现9.8分漏洞:默认通配符信任致远程未授权登录

Gitea Docker镜像存在CVE-2026-20896高危配置漏洞(CVSS 9.8),因默认REVERSE_PROXY_TRUSTED_PROXIES=*导致攻击者可X-WEBAUTH-USER头未授权登录。已在野探测,影响≤1.26.2版本。立即升级至1.26.3并限制信任代理IP以修复。

🔓 Critical 漏洞利用

安全研究人员发现Gitea Docker镜像存在严重配置漏洞CVE-2026-20896(CVSS 9.8),由于默认硬编码REVERSE_PROXY_TRUSTED_PROXIES=*,攻击者可直接向容器HTTP端口发送X-WEBAUTH-USER头,冒充任意用户包括管理员。漏洞公开13天后,Sysdig检测到来自ProtonVPN的IP(159.26.98.241)发起的首次在野探测活动。

来源:The Hacker News | 2026-07-06 | 原文链接

🔍 关键发现

  • Gitea Docker镜像的app.ini模板将REVERSE_PROXY_TRUSTED_PROXIES硬编码为通配符*,信任所有来源IP,导致反向代理认证配置形同虚设。
  • 攻击者无需密码或令牌,只需发送X-WEBAUTH-USER头即可冒充已知用户名(如admin、gitea_admin)获得管理员权限。
  • 漏洞影响Gitea Docker镜像版本≤1.26.2,已在1.26.3中修复(移除通配符并将反向代理认证改为显式启用);约6200个公网实例面临风险。

⚔️ 攻击链分析

1. 攻击者扫描发现暴露在公网的Gitea容器HTTP端口。 2. 直接连接容器(绕过预期反向代理)。 3. 构造HTTP请求,添加X-WEBAUTH-USER头为已知管理员用户名(如admin)。 4. 服务器自动注册或信任该头,攻击者以管理员身份登录系统,获取完全控制权。

🚩 失陷指标 (IOC)

  • 159.26.98[.]241

🛡️ 缓解建议

  • ✅ 立即升级Gitea Docker镜像至1.26.3或更高版本。
  • ✅ 检查并修改app.ini中的REVERSE_PROXY_TRUSTED_PROXIES配置,将其设为127.0.0.0/8,::1/128或仅允许真实反向代理IP。
  • ✅ 如无需反向代理认证功能,确保ENABLE_REVERSE_PROXY_AUTHENTICATION设为false(默认关闭)。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 漏洞根本原因是什么?

Gitea Docker官方镜像的app.ini模板将REVERSE_PROXY_TRUSTED_PROXIES硬编码为通配符*,信任所有来源IP,导致任何能到达容器端口的客户端均可通过X-WEBAUTH-USER头冒充用户。

❓ 攻击者如何利用该漏洞?

攻击者直接访问Gitea容器HTTP端口(绕过预期反向代理),发送包含目标用户名的X-WEBAUTH-USER请求头,若自动注册开启,即可以该用户身份登录,无需凭证。

❓ 如何判断自己的Gitea实例是否受影响?

检查Gitea容器的app.ini文件,若REVERSE_PROXY_TRUSTED_PROXIES值为*且ENABLE_REVERSE_PROXY_AUTHENTICATION为true,则存在漏洞;建议升级至1.26.3并修正配置。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)