CVE-2026-20896 в Gitea уже начали дергать вживую: по данным Sysdig, первая активность п... — 8 июля 2026 г. в 08:10:27.936
CVE-2026-20896 в Gitea уже начали дергать вживую: по данным Sysdig, первая активность появилась через 13 дней после раскрытия В Docker-шаблоне app.ini был дефолт REVERSE_PROXY_TRUSTED_PROXIES = *, хотя безопасное значение должно доверять только loopback. Если админ включил ENABLE_REVERSE_PROXY_AUTHENTICATION для работы за аутентифицирующим reverse proxy и при этом HTTP-порт контейнера доступен напрямую, любой клиент может прислать X-WEBAUTH-USER: poxek и попасть в Gitea как poxek без пароля и токена. Импакт Известный или угадываемый логин превращается в сессию этого пользователя. Для admin, gitea_admin и похожих имен это уже полный takeover Gitea на уровне приложения: приватные репозитории, пользователи, организации, packages, релизы, вебхуки и потенциально downstream CI/CD. RCE не является гарантированным блекбокс импактом самой CVE; его можно заявлять только если конкретная инсталляция позволяет дойти до выполнения кода через runner, хуки, CI-секреты или deployment-пайплайн. PoC Я не нашёл публичных PoC, поэтому написал свой и выложил публичный PoC/чекер: szybnev/cve-2026-20896-gitea-poc В репе есть Go-версия для массовой проверки с --targets, --user-file, --concurrency, --jsonl и --dry-run, плюс простой Bash скриптик без зависимостей. Чекер сначала парсит страницу и не фаззит usernames, если видит Gitea >=1.26.3, например Powered by Gitea Version: 1.26.4. Для уязвимой локальной 1.26.2 проверка подтверждает impersonation по title dashboard без cookie и пароля. Митигация обновиться минимум до 1.26.3, лучше до 1.26.4+; не публиковать giea напрямую явно настроить trusted proxies не включать reverse-proxy auth без понятной сетевой границы Источники: GHSA-f75j-4cw6-rmx4 / Gitea 1.26.3/1.26.4 release notes fix PR #38151 / CVE record Sysdig telemetry via The Hacker News @poxek | @poxek_ai | MAX

