Tehdit aktörleri, Gitea Docker imajlarında yakın zamanda yamalanan kritik bir güvenlik açığını istismar etmeye çalışırken gözlemlendi. Sysdig'in bildirdiğine göre, bu açık aktif olarak hedef alınıyor.
Söz konusu güvenlik açığı CVE-2026-20896 (CVSS puanı: 9.8) olarak kaydedildi. Bu açık, DevOps platformunun herhangi bir kaynak IP adresinden gelen "X-WEBAUTH-USER" başlığına güvenmesinden kaynaklanıyor ve kimliği doğrulanmamış bir internet istemcisinin yüksek yetkili erişim elde etmesine olanak tanıyor.
Güvenlik araştırmacısı Ali Mustafa (@rz1027), açığı keşfedip bildiren isim olarak The Hacker News'e e-posta yoluyla yaptığı açıklamada, Gitea Docker imajlarının varsayılan olarak "REVERSE_PROXY_TRUSTED_PROXIES = *" değerini sabit kodlayan bir "app.ini" şablonuyla geldiğini söyledi. "app.ini" dosyası, sunucu parametrelerini, veritabanı bağlantılarını, güvenlik davranışını ve uygulama ayarlarını yönetmek için kullanılan temel bir yapılandırma dosyası.
Mustafa, "Ters proxy girişi etkinleştirildiğinde, bu joker karakter her kaynak IP'ye güvendiği için, porta erişebilen herkes X-WEBAUTH-USER başlığı gönderebilir ve herhangi bir kullanıcı olarak, şifre veya token olmadan kimlik doğrulaması yapabilir," dedi. "Otomatik kayıt açıkken, bir admin kullanıcı adı admin yetkisi veriyor."
Belirtmek gerekir ki, "REVERSE_PROXY_TRUSTED_PROXIES" dahili değişkeni için belgelenen güvenli değer "127.0.0.0/8,::1/128" yani yalnızca localhost (loopback arayüzü) güvenilir proxy sunucusu olarak kabul ediliyor. Ancak resmi Docker imajı bu varsayılanı kullanmıyor, bunun yerine "*" değerini sabit kodluyor. Başka bir deyişle, izin listesi kontrolü hiç yokmuş gibi işe yaramaz hale geliyor.
Bu nedenle, bir yönetici Gitea'yı kimlik doğrulayan bir ters proxy arkasına koymak için "ENABLE_REVERSE_PROXY_AUTHENTICATION = true" ayarını yaptığında ve "REVERSE_PROXY_TRUSTED_PROXIES" ayarını varsayılan değerinde bıraktığında, kapsayıcıya ulaşabilen herhangi bir kaynak IP'den gelen X-WEBAUTH-USER özel HTTP başlığına izin veriliyor.
Gitea'nın güvenlik danışma belgesine göre, "Gitea kapsayıcısının HTTP portuna doğrudan (amaçlanan kimlik doğrulama proxy'si üzerinden değil) ulaşabilen herhangi bir işlem, kullanıcı adı bilinen veya tahmin edilebilen herhangi bir kullanıcının kimliğine bürünebilir. Admin hesapları (admin, gitea_admin vb.) bariz hedeflerdir."