Se informa de explotación activa de un fallo crítico de autenticación en Gitea
Investigadores de seguridad afirman que los atacantes ya están aprovechando una vulnerabilidad crítica en Gitea que puede permitirles eludir la autenticación en instancias expuestas y acceder a reposi...
Investigadores de seguridad afirman que los atacantes ya están aprovechando una vulnerabilidad crítica en Gitea que puede permitirles eludir la autenticación en instancias expuestas y acceder a repositorios privados y credenciales confidenciales.
El fallo, identificado como CVE-2026-20896, afecta a las imágenes oficiales de Docker de Gitea anteriores a la versión 1.26.3 y tiene una puntuación CVSS de 9,8. Según los investigadores, el problema se debe a la forma en que se configuraba de manera predeterminada la autenticación mediante proxy inverso. En las implementaciones afectadas, Gitea aceptaba tráfico de cualquier dirección IP de origen en lugar de limitar la confianza a una lista de permitidos del proxy, lo que creaba una vía de abuso si se podía acceder directamente al servicio.
En la práctica, un atacante que conozca o pueda adivinar un nombre de usuario válido podría enviar un único encabezado HTTP y suplantar a ese usuario. Michael Clark, investigador de Sysdig, afirmó que la telemetría mostró que el primer intento de explotación observado se produjo 13 días después de que la vulnerabilidad se divulgara públicamente y parecía proceder de un escáner que utilizaba un nodo de salida de una VPN.
Ali Mustafa, quien descubrió el problema, explicó que la autenticación mediante proxy inverso debería depender de los encabezados añadidos por el proxy de confianza. Debido a que la configuración afectada confiaba demasiado en las solicitudes, una conexión directa al puerto HTTP del contenedor de Gitea podía permitir que un atacante iniciara sesión como otro usuario sin una contraseña ni un token.
Por qué es importante
Si el ataque tiene éxito, podría exponer o modificar una amplia variedad de activos de desarrollo, incluidos:
- Repositorios de código privados y públicos
- Secretos incluidos accidentalmente en el código, como claves de API y credenciales de bases de datos
- Archivos de configuración de CI/CD
- Claves de implementación y otros materiales de acceso
Los investigadores afirmaron haber identificado aproximadamente 6.200 instancias de Gitea accesibles desde internet, aunque no necesariamente todas son vulnerables. Se insta a los administradores a aplicar los parches con rapidez, ya que la vulneración de un servidor de Gitea puede proporcionar a un intruso un amplio acceso al código y los secretos almacenados en la plataforma.
Las versiones 1.26.3 y 1.26.4 de Gitea modifican el comportamiento para que la autenticación mediante proxy inverso deba habilitarse explícitamente. Hasta que se actualicen los sistemas, se recomienda a las organizaciones restringir la exposición de los servicios de Gitea y garantizar que solo el proxy previsto pueda comunicarse con la aplicación.
