Des acteurs malveillants commencent à rechercher la faille CVE-2026-20896 dans Docker pour Gitea peu après sa divulgation

Des chercheurs en sécurité affirment que des attaquants recherchent déjà des instances Gitea exposées et vulnérables à une faille critique dans les images Docker de la plateforme, moins de deux semain...

Des chercheurs en sécurité affirment que des attaquants recherchent déjà des instances Gitea exposées et vulnérables à une faille critique dans les images Docker de la plateforme, moins de deux semaines après que le problème a été rendu public.

La faille, référencée sous le nom CVE-2026-20896 et notée 9,8 sur l’échelle CVSS, affecte les versions des images Docker de Gitea publiées jusqu’à la version 1.26.2 incluse. Selon l’avis de sécurité, le problème concerne les paramètres d’authentification du proxy inverse, qui peuvent être exploités lorsque le service fait confiance à l’en-tête X-WEBAUTH-USER provenant d’une source non fiable.

Ali Mustafa, le chercheur à l’origine de la découverte, a indiqué que l’image Docker était fournie avec un modèle app.ini qui définissait par défaut REVERSE_PROXY_TRUSTED_PROXIES sur une valeur générique. En pratique, cela signifie que tout client pouvant accéder directement à l’application pouvait potentiellement usurper l’identité d’un utilisateur en envoyant un en-tête forgé. Si l’auto-inscription est activée, un attaquant qui revendique un nom d’utilisateur de type administrateur peut même obtenir des privilèges élevés.

La configuration sécurisée documentée par Gitea limite les proxies de confiance aux adresses localhost, mais l’image Docker ne suivait pas ces recommandations. L’éditeur a corrigé le problème dans la version 1.26.3, publiée à la fin du mois dernier, en supprimant la valeur générique par défaut et en faisant de l’authentification par proxy inverse un choix explicite.

La société de sécurité cloud Sysdig a indiqué avoir observé la première sonde liée à cette faille 13 jours après sa divulgation. Cette activité semblait relever d’une reconnaissance préliminaire plutôt que d’une tentative d’intrusion complète. Sysdig a précisé que la requête provenait d’une adresse IP associée au service ProtonVPN et a indiqué que le comportement n’avait pas encore évolué vers une exploitation.

Ce que les organisations doivent savoir

  • Les images Docker de Gitea jusqu’à la version 1.26.2 incluse sont vulnérables.
  • Les instances exposées sur Internet peuvent présenter un risque accru.
  • Les administrateurs doivent effectuer une mise à niveau vers la version 1.26.3 ou une version ultérieure dès que possible.
  • Les équipes qui utilisent l’authentification par proxy inverse doivent vérifier les paramètres des proxies de confiance et les chemins d’accès.

Les chercheurs estiment qu’environ 6 200 instances Gitea sont accessibles depuis Internet, ce qui souligne la nécessité d’appliquer rapidement les correctifs et de vérifier la configuration.