یک آسیبپذیری بحرانی در تصاویر داکر (Docker images) پلتفرم Gitea با شناسه CVE-2026-20896 و امتیاز CVSS 9.8 کشف و افشا شده است که به مهاجمان اینترنتی بدون نیاز به رمز عبور یا توکن اجازه میدهد با ارسال هدر HTTP سفارشی «X-WEBAUTH-USER» به دسترسی بالا، از جمله دسترسی مدیریتی، دست یابند. این نقص ناشی از آن است که تنظیمات پیشفرض فایل پیکربندی «app.ini» در تصاویر رسمی داکر، مقدار «REVERSE_PROXY_TRUSTED_PROXIES» را روی «*» (عام) تنظیم میکند و عملاً هر آدرس IP را بهعنوان پروکسی معتبر میپذیرد. این آسیبپذیری در نسخه 1.26.3 که ماه گذشته منتشر شد، برطرف شده است.
شرکت امنیت ابری Sysdig اعلام کرد که نخستین تلاش برای بهرهبرداری از این آسیبپذیری در محیط واقعی (in-the-wild) تنها ۱۳ روز پس از افشای عمومی آن شناسایی شده است. مایکل کلارک، مدیر ارشد تحقیقات تهدید در Sysdig، گفت که فعالیتهای مشاهدهشده تاکنون به مرحله بررسی اولیه توسط عامل تهدید محدود بوده و هنوز به بهرهبرداری واقعی منجر نشده است. با توجه به اینکه حدود ۶٬۲۰۰ نمونه Gitea در معرض اینترنت قرار دارند، به کاربران توصیه اکید میشود هرچه سریعتر بهروزرسانی امنیتی را اعمال کنند.
کلمات کلیدی : آسیبپذیری Gitea, CVE-2026-20896, تصاویر داکر, دسترسی مدیریتی بدون رمز عبور, REVERSE_PROXY_TRUSTED_PROXIES, بهروزرسانی امنیتی Gitea

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.