Gitea · Gitea · CVE-2026-20896
**Nome do Software Vulnerável e Versões Afetadas**
Gitea Docker image versões anteriores a 1.26.3
**Description**
Uma falha de configuração nas imagens Docker oficiais permite que um invasor remoto não autenticado se passe por qualquer usuário, incluindo administradores, falsificando o cabeçalho `X-WEBAUTH-USER`. Isso ocorre porque o modelo `app.ini` define a variável `REVERSE PROXY TRUSTED PROXIES` como um caractere curinga (`*`), instruindo a aplicação a confiar em cabeçalhos de identidade de qualquer endereço IP de origem, em vez de restringi-los a um proxy reverso confiável. Este problema é explorável quando a autenticação por proxy reverso está habilitada. Se o auto-registro também estiver ativo, um invasor pode se passar por nomes de usuário arbitrários que ainda não existam no sistema. Aproximadamente 22.900 hosts únicos executando Gitea foram identificados como acessíveis externamente, com uma parte significativa potencialmente afetada. Tentativas reais de reconhecimento e exploração foram observadas logo após a divulgação pública. A falha afeta a interface web, mas não impacta os endpoints de API baseados em token (ex: `/api/v1/...`).
**Recommendations**
Atualize o Gitea para a versão 1.26.4 ou superior.
Substitua a configuração `REVERSE PROXY TRUSTED PROXIES = *` pelos endereços IP específicos dos proxies reversos confiáveis.
Desative a configuração `ENABLE REVERSE PROXY AUTHENTICATION` caso a autenticação por proxy reverso não seja necessária.
Desative o auto-registro de usuários se não for necessário.
Restrinja o acesso direto à porta HTTP do Gitea usando firewalls ou isolamento de rede para garantir que o tráfego flua apenas através do proxy reverso pretendido.