PT-2026-52216 · Gitea · Gitea

·

CVE-2026-20896

·

Publicado

2026-06-17

·

Atualizado

2026-08-26

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Gitea Docker image versões anteriores a 1.26.3
Description Uma falha de configuração nas imagens Docker oficiais permite que um invasor remoto não autenticado se passe por qualquer usuário, incluindo administradores, falsificando o cabeçalho X-WEBAUTH-USER. Isso ocorre porque o modelo app.ini define a variável REVERSE PROXY TRUSTED PROXIES como um caractere curinga (*), instruindo a aplicação a confiar em cabeçalhos de identidade de qualquer endereço IP de origem, em vez de restringi-los a um proxy reverso confiável. Este problema é explorável quando a autenticação por proxy reverso está habilitada. Se o auto-registro também estiver ativo, um invasor pode se passar por nomes de usuário arbitrários que ainda não existam no sistema. Aproximadamente 22.900 hosts únicos executando Gitea foram identificados como acessíveis externamente, com uma parte significativa potencialmente afetada. Tentativas reais de reconhecimento e exploração foram observadas logo após a divulgação pública. A falha afeta a interface web, mas não impacta os endpoints de API baseados em token (ex: /api/v1/...).
Recommendations Atualize o Gitea para a versão 1.26.4 ou superior. Substitua a configuração REVERSE PROXY TRUSTED PROXIES = * pelos endereços IP específicos dos proxies reversos confiáveis. Desative a configuração ENABLE REVERSE PROXY AUTHENTICATION caso a autenticação por proxy reverso não seja necessária. Desative o auto-registro de usuários se não for necessário. Restrinja o acesso direto à porta HTTP do Gitea usando firewalls ou isolamento de rede para garantir que o tráfego flua apenas através do proxy reverso pretendido.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09304
CVE-2026-20896
GHSA-F75J-4CW6-RMX4
GO-2026-6051
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea