Хакери почали активно зондувати інтернет та намагатися експлуатувати нещодавно виявлену критичну вразливість у контейнеризованих середовищах Gitea. Проблема безпеки відстежується як CVE-2026-20896 та отримала максимальну оцінку небезпеки за шкалою CVSS — 9.8 балів з 10 можливих. Загроза безпосередньо стосується розробників, DevOps-інженерів та компаній, які використовують офіційні Docker-образи цієї популярної Git-платформи для хостингу та спільної роботи над кодом.

Технічна суть уразливості полягає в архітектурній помилці налаштувань безпеки за замовчуванням у Docker-образах Gitea. Система беззастережно довіряла HTTP-заголовку X-WEBAUTH-USER з абсолютно будь-якої IP-адреси. Цей заголовок зазвичай використовується системами зворотного проксі (Reverse Proxy) або зовнішніми сервісами автентифікації для передачі імені користувача, який вже пройшов перевірку. Оскільки Gitea приймала цей заголовок від будь-якого клієнта з інтернету без додаткової перевірки джерела, неавторизований зловмисник може просто підставити в заголовок ім'я адміністратора (наприклад, admin або root) і миттєво отримати повні права адміністратора над усім репозиторієм без введення пароля.
Аналітики з компанії Sysdig зафіксували перші спроби сканування та експлуатації цієї дірки вже через 13 днів після її офіційного оприлюднення та випуску виправлень. Оскільки Gitea часто інтегрується в конвеєри CI/CD (Continuous Integration / Continuous Deployment), компрометація такого сервера дає зловмисникам можливість не лише вкрасти інтелектуальну власність та вихідний код компанії, а й впровадити шкідливі бекдори безпосередньо у робочі збірки програмного забезпечення (атаки на ланцюжки постачання, Supply Chain Attacks).
Швидкість, з якою хакери почали сканувати мережу на наявність цієї вразливості, підкреслює критичність своєчасного оновлення систем контролю версій. Багато команд розробки розгортають інструменти самостійно (self-hosted) і забувають про їх регулярне оновлення, залишаючи відкритими двері для автоматизованих сканерів шкідливого ПЗ.
Що це означає на практиці
Для захисту вашого середовища розробки та запобігання компрометації вихідного коду фахівці з пентесту радять виконати такі кроки:
- Термінове оновлення Docker-образів: Якщо ви використовуєте Gitea у Docker-контейнерах, негайно оновіть образ до останньої безпечної версії, де конфігурацію автентифікації через заголовки за замовчуванням виправлено або вимкнено.
- Перевірка конфігурації Reverse Proxy: Переконайтеся, що ваш зворотний проксі-сервер (Nginx, Traefik, Apache тощо), який стоїть перед Gitea, повністю видаляє або перезаписує будь-які вхідні заголовки
X-WEBAUTH-USERта іншіX-WEBAUTH-*, які надходять від клієнтів із зовнішньої мережі. Довіряти цим заголовкам можна лише в тому випадку, якщо вони згенеровані вашим власним довіреним шлюзом автентифікації. - Аудит облікових записів та ключів: Перевірте список користувачів вашої Gitea на наявність нових невідомих облікових записів з адміністративними правами. Також перегляньте додані SSH-ключі та токени доступу (Personal Access Tokens) для кожного користувача, щоб переконатися, що зловмисники не встигли закріпитися в системі.
- Аналіз логів контейнера: Дослідіть журнали доступу (access logs) Gitea та вашого проксі на наявність запитів, які містять заголовок
X-WEBAUTH-USERабо подібні аномальні HTTP-заголовки від невідомих IP-адрес. Особливу увагу зверніть на запити до API та панелі адміністрування.
