CVE-2026-20896
CVSS 9.8 CRITICAL: gitea Docker image versions up to and including 1.26.2 use REVERSE_PROXY_TRUSTED_PROXIES=* by default, allowing any… EPSS 3% (85º percentile).
Vulnerabilità ed exploit · Attacco ad app web
Il problema non è una cattiva configurazione dell’amministratore. Il container Gitea in Docker nasce già con una fiducia troppo ampia verso i reverse proxy: basta raggiungere il port perché un header di login fornito dal client venga trattato come identità valida, anche se non arriva dal proxy autentico.
Sysdig ha visto i primi tentativi di probing 13 giorni dopo la disclosure di CVE-2026-20896. La falla colpisce le immagini Docker di Gitea fino alla 1.26.2; la 1.26.3 rimuove il wildcard di default e rende esplicita l’autenticazione via reverse proxy. Il rischio nasce dal template shipped nell’`app.ini`, che imposta `REVERSE_PROXY_TRUSTED_PROXIES = *` invece del solo loopback.
Per chi usa Gitea in Docker, soprattutto con autenticazione via reverse proxy su container raggiungibili dalla rete, il confine di fiducia non sta fuori nell’infrastruttura: è dentro l’immagine stessa. Se il servizio è esposto direttamente, un attaccante può impersonare account noti o indovinabili, inclusi gli admin.
1 fonte · 6 lug
CVSS 9.8 CRITICAL: gitea Docker image versions up to and including 1.26.2 use REVERSE_PROXY_TRUSTED_PROXIES=* by default, allowing any… EPSS 3% (85º percentile).
The Hacker News
Threat Actors Probe Gitea Docker Flaw CVE-2026-20896 13 Days After Disclosure
CVE-2026-20896 lets reachable Gitea Docker containers trust spoofed X-WEBAUTH-USER headers when reverse proxy auth is enabled.
originalePart of the PlainSec briefing for 2026-07-07
Every edition of this story: Gitea Docker espone gli utenti già dal default