Une exploitation active signalée pour une faille critique d’authentification dans Gitea
Des chercheurs en sécurité affirment que des attaquants exploitent déjà une vulnérabilité critique de Gitea, qui peut leur permettre de contourner l’authentification sur des instances exposées et d’ac...
Des chercheurs en sécurité affirment que des attaquants exploitent déjà une vulnérabilité critique de Gitea, qui peut leur permettre de contourner l’authentification sur des instances exposées et d’accéder à des dépôts privés ainsi qu’à des identifiants sensibles.
La faille, référencée sous le numéro CVE-2026-20896, affecte les images Docker officielles de Gitea antérieures à la version 1.26.3 et possède un score CVSS de 9,8. Selon les chercheurs, le problème provient de la manière dont l’authentification par proxy inverse était configurée par défaut. Dans les déploiements concernés, Gitea acceptait le trafic provenant de n’importe quelle adresse IP au lieu de limiter la confiance à une liste d’autorisation de proxys, créant ainsi une possibilité d’abus si le service était directement accessible.
En pratique, un attaquant qui connaît ou peut deviner un nom d’utilisateur valide pourrait envoyer un seul en-tête HTTP et usurper l’identité de cet utilisateur. Michael Clark, chercheur chez Sysdig, a déclaré que les données de télémétrie indiquaient que la première tentative d’exploitation observée s’était produite 13 jours après la divulgation publique de la vulnérabilité et semblait provenir d’un scanner utilisant un nœud de sortie VPN.
Ali Mustafa, à l’origine de la découverte du problème, a expliqué que l’authentification par proxy inverse est censée reposer sur des en-têtes ajoutés par le proxy de confiance. La configuration concernée faisant excessivement confiance aux requêtes, une connexion directe au port HTTP du conteneur Gitea pouvait permettre à un attaquant de se connecter en tant qu’un autre utilisateur sans mot de passe ni jeton.
Pourquoi cette faille est importante
En cas de réussite, l’attaque pourrait exposer ou modifier un large éventail de ressources de développement, notamment :
- Les dépôts de code source privés et publics
- Les secrets accidentellement intégrés au code, tels que les clés d’API et les identifiants de bases de données
- Les fichiers de configuration CI/CD
- Les clés de déploiement et autres éléments permettant l’accès
Les chercheurs ont indiqué avoir identifié environ 6 200 instances Gitea accessibles depuis Internet, même si elles ne sont pas toutes nécessairement vulnérables. Les administrateurs sont invités à appliquer rapidement les correctifs, car la compromission d’un serveur Gitea peut donner à un intrus un accès étendu au code et aux secrets stockés sur la plateforme.
Les versions 1.26.3 et 1.26.4 de Gitea modifient le comportement afin que l’authentification par proxy inverse doive être activée explicitement. En attendant la mise à jour des systèmes, il est conseillé aux entreprises de limiter l’exposition des services Gitea et de s’assurer que seul le proxy prévu peut communiquer avec l’application.
