Los actores de amenazas comienzan a buscar la vulnerabilidad CVE-2026-20896 de Gitea en Docker poco después de su divulgación
Los investigadores de seguridad afirman que los atacantes ya han comenzado a buscar instancias de Gitea expuestas y vulnerables a un fallo crítico en las imágenes Docker de la plataforma, apenas dos s...
Los investigadores de seguridad afirman que los atacantes ya han comenzado a buscar instancias de Gitea expuestas y vulnerables a un fallo crítico en las imágenes Docker de la plataforma, apenas dos semanas después de que el problema se hiciera público.
El fallo, identificado como CVE-2026-20896 y con una puntuación de 9,8 en la escala CVSS, afecta a las compilaciones Docker de Gitea publicadas hasta la versión 1.26.2, incluida. Según el aviso, el problema se centra en la configuración de autenticación del proxy inverso, que puede aprovecharse cuando el servicio confía en el encabezado X-WEBAUTH-USER procedente de una fuente no confiable.
Ali Mustafa, el investigador al que se atribuye el descubrimiento del problema, afirmó que la imagen Docker incluía una plantilla app.ini que establecía REVERSE_PROXY_TRUSTED_PROXIES con un valor comodín de forma predeterminada. En la práctica, esto significa que cualquier cliente capaz de acceder directamente a la aplicación podría suplantar a un usuario mediante el envío de un encabezado manipulado. Si el registro de usuarios está habilitado, un atacante que utilice un nombre de usuario con apariencia de administrador podría incluso obtener acceso elevado.
La configuración segura documentada por Gitea limita los proxies de confianza a direcciones de localhost, pero la imagen Docker no seguía esa recomendación. El fabricante del software solucionó el problema en la versión 1.26.3, publicada a finales del mes pasado, al eliminar el valor comodín predeterminado y convertir la autenticación del proxy inverso en una opción explícita.
La empresa de seguridad en la nube Sysdig informó de que observó la primera sonda relacionada con este fallo 13 días después de su divulgación. La actividad parecía corresponder a una fase inicial de reconocimiento, más que a un intento completo de intrusión. Sysdig indicó que la solicitud procedía de una dirección IP asociada al servicio ProtonVPN y señaló que el comportamiento todavía no había evolucionado hacia la explotación.
Lo que las organizaciones deben saber
- Las imágenes Docker de Gitea hasta la versión 1.26.2, incluida, están afectadas.
- Las instancias expuestas a internet pueden estar en mayor riesgo.
- Los administradores deben actualizar a la versión 1.26.3 o posterior lo antes posible.
- Los equipos que utilicen autenticación mediante proxy inverso deben revisar la configuración de los proxies de confianza y las rutas de acceso.
Los investigadores calculan que existen aproximadamente 6.200 instancias de Gitea accesibles desde internet, lo que subraya la necesidad de aplicar rápidamente los parches y revisar la configuración.
