Inicio Tecnología Actores de amenazas investigan la falla CVE-2026-20896 de Gitea Docker 13 días después de la divulgación

Actores de amenazas investigan la falla CVE-2026-20896 de Gitea Docker 13 días después de la divulgación

0
Actores de amenazas investigan la falla CVE-2026-20896 de Gitea Docker 13 días después de la divulgación

Según Sysdig, se ha observado que los actores de amenazas intentan explotar una falla de seguridad crítica recientemente reparada en las imágenes de Gitea Docker.

La vulnerabilidad en cuestión es CVE-2026-20896 (Puntuación CVSS: 9,8), una vulnerabilidad que surge de que la plataforma DevOps confía en el encabezado «X-WEBAUTH-USER» de cualquier dirección IP de origen, lo que permite efectivamente que un cliente de Internet no autenticado obtenga acceso elevado.

En una declaración compartida con The Hacker News por correo electrónico, el investigador de seguridad Ali Mustafa (@rz1027), a quien se le atribuye haber descubierto e informado la falla, dijo que las imágenes de Gitea Docker incluían una plantilla «app.ini» que codifica «REVERSE_PROXY_TRUSTED_PROXIES = *» de forma predeterminada. El archivo «app.ini» es un archivo de configuración principal para administrar los parámetros del servidor, las conexiones de la base de datos, el comportamiento de seguridad y la configuración de la aplicación.

«Con el inicio de sesión de proxy inverso habilitado, ese comodín confía en cada IP de origen, por lo que cualquiera que pueda alcanzar el puerto podría enviar un encabezado X-WEBAUTH-USER y autenticarse como cualquier usuario, sin contraseña ni token», explicó Mustafa. «Con el registro automático activado, un nombre de usuario de administrador le otorga administrador».

Vale la pena señalar que el valor seguro documentado para la variable interna «REVERSE_PROXY_TRUSTED_PROXIES» es «127.0.0.0/8,::1/128», lo que significa que solo localhost, también conocido como la interfaz loopback, está permitido como servidor proxy confiable. Sin embargo, la imagen oficial de Docker no utiliza este código «*» predeterminado. En otras palabras, la verificación de la lista de permitidos es tan buena como no tenerla.

LEER  El malware JanelaRAT apunta a bancos latinoamericanos con 14.739 ataques en Brasil en 2025

Por lo tanto, cuando un administrador configura «ENABLE_REVERSE_PROXY_AUTHENTICATION = true» para poner a Gitea detrás de un proxy inverso de autenticación y deja la configuración «REVERSE_PROXY_TRUSTED_PROXIES» en su valor predeterminado, permite un encabezado HTTP personalizado X-WEBAUTH-USER desde cualquier IP de origen que pueda llegar al contenedor.

«Cualquier proceso que pueda llegar directamente al puerto HTTP del contenedor de Gitea, no a través del proxy de autenticación previsto, puede hacerse pasar por cualquier usuario cuyo nombre de inicio de sesión sea conocido o adivinable», según el aviso de Gitea. «Las cuentas de administrador (admin, gitea_admin, etc.) son los objetivos obvios».

La vulnerabilidad afecta a las versiones de imágenes de Gitea Docker anteriores a la 1.26.2 incluida. Se solucionó en la versión 1.26.3 lanzada a fines del mes pasado, ahora se eliminó el comodín «*» y se optó por la autenticación de proxy inverso.

Desde entonces, la empresa de seguridad en la nube Sysdig ha revelado que detectó el primer intento de explotación en estado salvaje 13 días después de la divulgación pública de la vulnerabilidad. Hay alrededor de 6200 instancias de Gitea con acceso a Internet.

«Hasta ahora, las actividades han estado relacionadas con la investigación inicial del actor de amenazas», dijo a The Hacker News Michael Clark, director senior de investigación de amenazas de Sysdig.

«Si bien vimos la primera acción de una IP del servicio ProtonVPN, 159.26.98(.)241, hasta ahora no ha progresado a ninguna explotación o ataque. Creemos que esto se debe a que lo hemos visto temprano antes de que haya tenido la oportunidad de desarrollarse más allá de esa fase inicial».

LEER  La falla del kernel de Linux de un carácter permite el acceso raíz local, los exploits ahora son públicos

Dada la gravedad del problema, es esencial que los usuarios apliquen las correcciones lo antes posible para una protección óptima.

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí