Atacantes Probean Vulnerabilidad Docker de Gitea CVE-2026-20896 13 Días Después de su Divulgación

Actores de amenazas han sido observados intentando explotar una vulnerabilidad de seguridad crítica recientemente parcheada en imágenes Docker de Gitea, según Sysdig.

La vulnerabilidad en cuestión es CVE-2026-20896 (puntuación CVSS: 9.8), una falla que se origina en que la plataforma DevOps confía en el encabezado 'X-WEBAUTH-USER' de cualquier dirección IP fuente, permitiendo efectivamente que un cliente de internet no autenticado obtenga acceso elevado.

Con el inicio de sesión de proxy inverso habilitado, ese comodín confía en cada IP fuente, por lo que cualquiera que pueda alcanzar el puerto podría enviar un encabezado X-WEBAUTH-USER y ser autenticado como cualquier usuario, sin contraseña ni token. Con el auto-registro activado, un nombre de usuario administrador otorga privilegios de administrador.

El investigador de seguridad Ali Mustafa (@rz1027), quien descubrió y reportó la falla, explicó que las imágenes Docker de Gitea incluían una plantilla 'app.ini' que codifica 'REVERSE_PROXY_TRUSTED_PROXIES = *' por defecto. El valor seguro documentado para esta variable interna es '127.0.0.0/8,::1/128', lo que significa que solo localhost está permitido como servidor proxy confiable. Sin embargo, la imagen oficial de Docker no usa este valor predeterminado, codificando '*' en su lugar.

Por lo tanto, cuando un administrador establece 'ENABLE_REVERSE_PROXY_AUTHENTICATION = true' para poner Gitea detrás de un proxy inverso autenticador y deja el ajuste 'REVERSE_PROXY_TRUSTED_PROXIES' en su valor predeterminado, permite un encabezado HTTP personalizado X-WEBAUTH-USER desde cualquier IP fuente que pueda alcanzar el contenedor.

La vulnerabilidad afecta versiones de imágenes Docker de Gitea hasta 1.26.2 inclusive. Se ha solucionado en la versión 1.26.3 lanzada a finales del mes pasado, donde se eliminó el comodín '*' y la autenticación de proxy inverso se ha hecho opcional.

La empresa de seguridad en la nube Sysdig ha revelado que detectó el primer intento de explotación en la naturaleza 13 días después de la divulgación pública de la vulnerabilidad. Existen aproximadamente 6.200 instancias de Gitea expuestas a internet. Hasta ahora, las actividades se han relacionado con una investigación inicial por parte del actor de amenazas, según Michael Clark, director senior de investigación de amenazas en Sysdig.

Dada la gravedad del problema, es esencial que los usuarios apliquen las correcciones lo antes posible para una protección óptima.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *