Vulnerabilità ed exploit · Attacco ad app web

Gitea Docker espone gli utenti già dal default

Il problema non è una cattiva configurazione dell’amministratore. Il container Gitea in Docker nasce già con una fiducia troppo ampia verso i reverse proxy: basta raggiungere il port perché un header di login fornito dal client venga trattato come identità valida, anche se non arriva dal proxy autentico.

Sysdig ha visto i primi tentativi di probing 13 giorni dopo la disclosure di CVE-2026-20896. La falla colpisce le immagini Docker di Gitea fino alla 1.26.2; la 1.26.3 rimuove il wildcard di default e rende esplicita l’autenticazione via reverse proxy. Il rischio nasce dal template shipped nell’`app.ini`, che imposta `REVERSE_PROXY_TRUSTED_PROXIES = *` invece del solo loopback.

Per chi usa Gitea in Docker, soprattutto con autenticazione via reverse proxy su container raggiungibili dalla rete, il confine di fiducia non sta fuori nell’infrastruttura: è dentro l’immagine stessa. Se il servizio è esposto direttamente, un attaccante può impersonare account noti o indovinabili, inclusi gli admin.

1 fonte · 6 lug

CVE-2026-20896

NVD KEV

CVSS 9.8 CRITICAL: gitea Docker image versions up to and including 1.26.2 use REVERSE_PROXY_TRUSTED_PROXIES=* by default, allowing any… EPSS 3% (85º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-07-06

Every edition of this story: Gitea Docker espone gli utenti già dal default

Altro da oggi