رافي لاكشمانان06 يوليو 2026الضعف / DevOps

وقد لوحظ أن الجهات الفاعلة في مجال التهديد تحاول استغلال ثغرة أمنية خطيرة تم تصحيحها مؤخرًا في صور Gitea Docker، وفقًا لـ Sysdig.

نقطة الضعف المعنية هي CVE-2026-20896 (درجة CVSS: 9.8)، وهي ثغرة تنبع من ثقة منصة DevOps في رأس “X-WEBAUTH-USER” من أي عنوان IP مصدر، مما يسمح بشكل فعال لعميل الإنترنت غير المصادق بالحصول على وصول مرتفع.

وفي بيان تمت مشاركته مع The Hacker News عبر البريد الإلكتروني، قال الباحث الأمني ​​علي مصطفى (@rz1027)، الذي يُنسب إليه الفضل في اكتشاف الخلل والإبلاغ عنه، إن صور Gitea Docker شحنت قالب “app.ini” الذي يحتوي على رموز ثابتة “REVERSE_PROXY_TRUSTED_PROXIES = *” افتراضيًا. يعد الملف “app.ini” ملف تكوين أساسي لإدارة معلمات الخادم واتصالات قاعدة البيانات وسلوك الأمان وإعدادات التطبيق.

وأوضح مصطفى: “مع تمكين تسجيل الدخول بالوكيل العكسي، يثق حرف البدل في كل عنوان IP مصدر، لذلك يمكن لأي شخص يمكنه الوصول إلى المنفذ إرسال رأس X-WEBAUTH-USER والمصادقة عليه كأي مستخدم، بدون كلمة مرور أو رمز مميز”. “مع تشغيل التسجيل التلقائي، يمنح اسم المستخدم المسؤول admin.”

تجدر الإشارة إلى أن القيمة الآمنة الموثقة للمتغير الداخلي “REVERSE_PROXY_TRUSTED_PROXIES” هي “127.0.0.0/8,::1/128″، مما يعني أنه يُسمح فقط للمضيف المحلي المعروف أيضًا باسم واجهة الاسترجاع، كخادم وكيل موثوق به. ومع ذلك، لا تستخدم صورة Docker الرسمية هذا الرمز الثابت الافتراضي “*” بدلاً من ذلك. بمعنى آخر، يعد التحقق من القائمة المسموح بها أمرًا جيدًا مثل عدم وجودها.

وبالتالي، عندما يقوم المسؤول بتعيين “ENABLE_REVERSE_PROXY_AUTHENTICATION = true” لوضع Gitea خلف وكيل عكسي للمصادقة وترك الإعداد “REVERSE_PROXY_TRUSTED_PROXIES” على قيمته الافتراضية، فإنه يسمح برأس HTTP مخصص X-WEBAUTH-USER من أي عنوان IP مصدر يمكنه الوصول إلى الحاوية.

“أي عملية يمكنها الوصول إلى منفذ HTTP الخاص بحاوية Gitea مباشرة – وليس من خلال وكيل المصادقة المقصود – يمكن أن تنتحل شخصية أي مستخدم يكون اسم تسجيل الدخول الخاص به معروفًا أو يمكن تخمينه،” وفقًا لاستشارات Gitea. “حسابات المسؤول (admin، gitea_admin، وما إلى ذلك) هي الأهداف الواضحة.”

تؤثر الثغرة الأمنية على إصدارات صور Gitea Docker السابقة والمتضمنة للإصدار 1.26.2. تمت معالجة هذه المشكلة في الإصدار 1.26.3 الذي تم إصداره أواخر الشهر الماضي، مع إزالة حرف البدل “*” وتمكين مصادقة الوكيل العكسي.

وكشفت شركة الأمن السحابي Sysdig منذ ذلك الحين أنها اكتشفت أول محاولة استغلال داخلية بعد 13 يومًا من الكشف العلني عن الثغرة الأمنية. هناك حوالي 6200 مثيل Gitea الذي يواجه الإنترنت.

وقال مايكل كلارك، كبير مديري أبحاث التهديدات في Sysdig، لصحيفة The Hacker News: “حتى الآن، كانت الأنشطة مرتبطة بالتحقيق الأولي الذي أجراه ممثل التهديد”.

“بينما رأينا الإجراء الأول من IP من خدمة ProtonVPN، 159.26.98[.]241 ولم يتقدم حتى الآن أي استغلال أو تقدم هجوم. نعتقد أن السبب في ذلك هو أننا رأينا هذا في وقت مبكر قبل أن تتاح له الفرصة للتطور إلى ما بعد تلك المرحلة الأولية.”

ونظرًا لخطورة المشكلة، فمن الضروري أن يقوم المستخدمون بتطبيق الإصلاحات في أسرع وقت ممكن للحصول على الحماية المثلى.

شاركها.
اترك تعليقاً