CVE-2026-20896
CVSS 9.8 CRITICAL: gitea Docker image versions up to and including 1.26.2 use REVERSE_PROXY_TRUSTED_PROXIES=* by default, allowing any… EPSS 3% (85º percentile).
Vulnerabilità ed exploit · Exploit zero-day
Il vero crollo non è l’exploit del codice, ma della fiducia: in un’installazione Gitea esposta direttamente, un solo header basta a far credere al server che l’attaccante sia un utente valido. Da lì l’accesso non si ferma a un account: si apre ai repository privati, alle configurazioni CI/CD e alle chiavi e ai segreti salvati nel codice.
La falla è CVE-2026-20896 e riguarda le official Docker images di Gitea fino alla 1.26.2. I ricercatori e Sysdig confermano sfruttamento attivo, con il primo hit osservato 13 giorni dopo la disclosure; la correzione è nella 1.26.3, che rende esplicito il trust verso i proxy.
Per i deployment che usano reverse-proxy authentication, la superficie reale è tutto ciò che risponde fuori dal proxy: se il container è raggiungibile in HTTP, l’header diventa il login. In pratica, un errore di esposizione di rete può diventare compromissione completa di codice e segreti.
2 fonti · 10 lug
CVSS 9.8 CRITICAL: gitea Docker image versions up to and including 1.26.2 use REVERSE_PROXY_TRUSTED_PROXIES=* by default, allowing any… EPSS 3% (85º percentile).
BleepingComputer
Hackers exploit critical auth bypass in Gitea Docker image
Hackers are actively exploiting a critical vulnerability in the official Docker image for the Gitea self-hosted Git service that allows attackers to impersonate any user, including administrators.
originaleSecurityWeek
Critical Gitea Flaw Under Active Exploitation, Researchers Warn
Attackers are exploiting the critical Gitea vulnerability CVE-2026-20896 to bypass authentication with a single HTTP header and access vulnerable repositories and secrets.
originalePart of the PlainSec briefing for 2026-07-10
Every edition of this story: Gitea trasforma un header in accesso totale ai repository