Gitea · Gitea · CVE-2026-20896
**Nome do Software Vulnerável e Versões Afetadas**
Gitea Docker image versões anteriores a 1.26.3
**Description**
A imagem Docker oficial do Gitea contém uma falha de configuração no modelo `app.ini` onde a variável `REVERSE PROXY TRUSTED PROXIES` é definida como `*` por padrão. Quando a autenticação de proxy reverso é ativada através da configuração `ENABLE REVERSE PROXY AUTHENTICATION`, a aplicação confia em cabeçalhos de identidade de qualquer endereço IP de origem, em vez de restringi-los a um proxy confiável. Isso permite que um invasor remoto não autenticado se passe por qualquer usuário, incluindo administradores, enviando um cabeçalho `X-WEBAUTH-USER` manipulado. Se o auto-registro estiver ativado, o invasor pode se passar por nomes de usuário arbitrários que ainda não existam no sistema. Este problema é explorável via interface web, mas não afeta a API baseada em tokens. Aproximadamente 22.900 hosts únicos executando Gitea foram identificados como acessíveis externamente, com cerca de 6.200 instâncias sendo alvo de tentativas reais de reconhecimento e exploração. A exploração bem-sucedida pode levar ao comprometimento total de repositórios, segredos de CI/CD, chaves SSH e acesso administrativo.
**Recommendations**
Atualize as imagens Docker do Gitea para a versão 1.26.4 ou superior.
Configure a variável `REVERSE PROXY TRUSTED PROXIES` com os endereços IP específicos dos proxies reversos confiáveis em vez de usar um caractere curinga.
Desative a configuração `ENABLE REVERSE PROXY AUTHENTICATION` caso a autenticação por proxy reverso não seja necessária.
Desative o auto-registro de usuários se não for necessário.
Restrinja o acesso direto de rede à porta do container Gitea para garantir que o tráfego flua apenas através do proxy reverso pretendido.