ثغرة خطيرة في صور Gitea Docker: محاولات استغلال بعد 13 يومًا من الكشف

كشفت شركة Sysdig عن رصد محاولات أولية لاستغلال ثغرة أمنية بالغة الخطورة في صور Gitea Docker، بعد 13 يومًا فقط من إعلانها رسميًا. الثغرة المسجلة تحت الرمز CVE-2026-20896 تحمل درجة خطورة 9.8 وفق مقياس CVSS، وتعود إلى خطأ في آلية التحقق من هوية المستخدم عبر رأس HTTP المسمى X-WEBAUTH-USER.

تفاصيل الثغرة

وفقًا للباحث الأمني علي مصطفى، الذي اكتشف الثغرة، فإن ملف الإعدادات الافتراضي “app.ini” في صور Gitea كان يحتوي على قيمة خطيرة: REVERSE_PROXY_TRUSTED_PROXIES = * هذا يعني أن النظام كان يثق بأي عنوان IP كمصدر موثوق، مما يسمح لأي عميل على الإنترنت بإرسال رأس X-WEBAUTH-USER ليتم المصادقة عليه كمستخدم شرعي دون كلمة مرور أو رمز دخول. والأسوأ أن تفعيل خيار التسجيل التلقائي يمنح حسابات المسؤول (admin) صلاحيات كاملة.

كيف يتم الاستغلال؟

عند تفعيل خيار ENABLE_REVERSE_PROXY_AUTHENTICATION = true مع الإعداد الافتراضي، يمكن لأي عملية تصل مباشرة إلى منفذ HTTP الخاص بالحاوية أن تنتحل هوية أي مستخدم معروف أو يمكن تخمينه. الحسابات الإدارية مثل “admin” أو “gitea_admin” تصبح أهدافًا مباشرة، ما يفتح الباب أمام سيطرة كاملة على النظام.

الإصلاحات والتحديثات

الثغرة أثرت على جميع صور Gitea Docker حتى الإصدار 1.26.2، وتم إصلاحها في الإصدار 1.26.3 عبر إزالة الرمز “*” وجعل المصادقة عبر البروكسي خيارًا اختياريًا. القيمة الآمنة الموثقة هي:  أي أن البروكسي الموثوق يجب أن يكون محليًا فقط (Loopback).

محاولات الاستغلال المبكرة

أعلنت Sysdig أنها رصدت أول محاولة استغلال من عنوان IP تابع لخدمة ProtonVPN (159.26.98[.]241)، لكنها اقتصرت على مرحلة الاستطلاع ولم تتطور إلى هجوم فعلي. ومع وجود أكثر من 6,200 نسخة Gitea مكشوفة على الإنترنت، فإن الخطر يظل قائمًا، خاصة أن المهاجمين عادةً يبدأون بالمسح قبل تطوير أدوات استغلال كاملة.

توصيات أمنية عاجلة
  • تحديث Gitea فورًا إلى الإصدار 1.26.3 أو أحدث.
  • مراجعة إعدادات البروكسي والتأكد من أنها لا تستخدم القيمة الافتراضية الخطيرة.
  • تقييد الوصول إلى الحاويات عبر جدران الحماية أو الشبكات الداخلية.
  • مراقبة السجلات لرصد أي محاولات دخول غير مصرح بها.
محمد طاهر
محمد طاهر
المقالات: 1735

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.