Gitea : trois failles de sécurité critiques (CVE-2026-58426, -20896, -22874)
Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 6 juillet 2026 : Outre la vulnérabilité CVE-2026-58426, deux autres failles critiques ont été découvertes dans Gitea. La faille CVE-2026-20896 (CVSS 9,8) permet, dans les déploiements Docker où l'authentification par proxy inverse est activée, de prendre entièrement le contrôle d'un compte sans mot de passe. La faille CVE-2026-22874 (CVSS 9,6) permet aux utilisateurs authentifiés de mener une attaque de type « Server-Side Request Forgery » (SSRF) contre des ressources réseau internes et des points de terminaison de métadonnées dans le cloud. Voir ci-dessous pour plus de détails.
Sur la plateforme Git auto-hébergée très répandue Gitea Plusieurs failles de sécurité critiques ont été révélées. La vulnérabilité CVE-2026-58426 avec un score CVSS de 9.6 (Critique) affecte la fonctionnalité Gitea Actions et permet à des attaquants authentifiés disposant de privilèges limités de contourner les barrières de sécurité entre différents projets afin d'accéder à des artefacts de compilation sensibles et de manipuler leur état de téléchargement. La deuxième vulnérabilité CVE-2026-20896 avec un score CVSS de 9.8 (Critique) affecte les déploiements Docker et permet, sous certaines conditions de configuration, la prise de contrôle totale de n'importe quel compte utilisateur. La troisième vulnérabilité CVE-2026-22874 avec un score CVSS de 9.6 (Critique) Permet aux utilisateurs authentifiés disposant de droits liés aux webhooks ou à la migration d'effectuer une attaque de type « Server-Side Request Forgery » non aveugle sur des ressources réseau internes. Des mises à jour de sécurité permettant de corriger tous ces problèmes sont disponibles.
Composants concernés : Instances Gitea sur lesquelles les actions sont activées (CVE-2026-58426) ; images Docker Gitea jusqu'à la version 1.26.2 incluse sur lesquelles l'authentification par proxy inverse est activée (CVE-2026-20896) ; Gitea 0.9.99 à 1.26.2 inclus pour les utilisateurs disposant de droits de webhook ou de migration (CVE-2026-22874)
Conséquences : Accès en lecture non autorisé aux artefacts de build et accès en écriture au statut de téléchargement au-delà des limites du référentiel (CVE-2026-58426) ; prise de contrôle totale du compte sans mot de passe (CVE-2026-20896) ; accès aux ressources réseau internes et aux métadonnées du cloud, y compris les identifiants IAM (CVE-2026-22874)
Solution : Mise à niveau vers Gitea version 1.26.4 ou la dernière version stable (Remarque : la version 1.26.2 comporte une régression connue ; Gitea recommande de passer directement à la version 1.26.4).
Exploitation active : Il existe des indications selon lesquelles la vulnérabilité CVE-2026-20896 ferait actuellement l'objet d'une exploitation active.
Analyse technique de CVE-2026-58426
La vulnérabilité trouve son origine dans une ambiguïté liée à la vérification cryptographique des signatures HMAC utilisées pour les URL signées dans l'API Gitea Actions Artifacts V4. Un attaquant disposant déjà d'un accès à privilèges limités à l'instance Gitea peut envoyer des requêtes spécialement conçues à l'API. En raison de la vérification défectueuse de la signature, le système interprète à tort ces requêtes comme légitimes.
Le vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N illustre bien le potentiel de menace :
AV:N (Réseau) : L'attaque peut être lancée à distance via le réseau.
AC:L (faible) : La mise en œuvre de cette attaque ne présente pas un degré de complexité élevé.
PR:L (Faible) : Il suffit à un pirate de disposer d'un compte doté de droits d'accès limités.
C:H (Haute confidentialité) et I:H (Haute intégrité) : Les répercussions sur la confidentialité et l'intégrité des données sont importantes.
La correction a été mise en œuvre dans la demande de modification #37707, qui adapte la structure de la charge utile de la signature de manière à garantir une validation sans ambiguïté.
Analyse technique de CVE-2026-20896
La vulnérabilité CVE-2026-20896 représente une menace encore plus grave, car elle ne nécessite pas d'accès préalable au compte. Cette vulnérabilité concerne exclusivement les déploiements Docker de Gitea sur lesquels l'authentification par proxy inverse est activée (ENABLE_REVERSE_PROXY_AUTHENTICATION=true). Les distributions binaires en configuration standard ne sont pas concernées.
L'image Docker officielle de Gitea utilise l'option de configuration REVERSE_PROXY_TRUSTED_PROXIES par défaut, à la valeur générique *. Cela signifie que Gitea utilise des en-têtes HTTP tels que X-WEBAUTH-USER acceptée comme fiable par n'importe quelle source. Un pirate peut envoyer une requête HTTP contenant un X-WEBAUTH-USER- Envoyer un en-tête défini sur n'importe quel nom d'utilisateur, y compris les comptes administrateur. Gitea authentifie alors l'attaquant en tant que cet utilisateur, sans vérifier le mot de passe.
Le vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H souligne le caractère critique de la situation :
AV:N (Réseau) : Attaque à distance possible.
AC:L (faible) : Aucune condition particulière n'est requise.
PR:N (Aucun) : Aucune authentification n'est nécessaire.
UI:N (Aucun) : Aucune intervention de l'utilisateur n'est nécessaire.
C:H/I:H/A:H: La confidentialité, l'intégrité et la disponibilité pourraient être totalement compromises.
L'exploitation de cette vulnérabilité peut entraîner la prise de contrôle totale de l'instance Gitea, y compris l'accès à tous les dépôts, secrets, artefacts de compilation et fonctions d'administration. Selon l'avis de sécurité, il existe des indices indiquant que cette vulnérabilité est activement exploitée, ce qui souligne l'urgence d'une mise à jour immédiate.
Analyse technique de CVE-2026-22874
La vulnérabilité CVE-2026-22874 décrit une faille de type « Server-Side Request Forgery » (SSRF) non aveugle, due à une validation insuffisante des adresses IP dans la fonction HostMatchList.checkIP . Cette vulnérabilité concerne les versions de Gitea allant de la 0.9.99 à la 1.26.2 incluse et peut être exploitée par des utilisateurs authentifiés disposant de droits liés aux webhooks ou à la migration de dépôts.
Cette implémentation défectueuse permet à des attaquants de forcer Gitea à envoyer des requêtes HTTP vers des plages d'adresses internes réservées qui devraient normalement être bloquées. Sont notamment concernés :
La plage d'adresses RFC 6598 100.64.0.0/10 (NAT de niveau opérateur)
Le point de terminaison de métadonnées cloud 169.254.169.254, utilisé dans AWS, Azure et d'autres environnements cloud pour fournir des informations d'accès IAM et des métadonnées d'instance
Le vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N indique la gravité de la vulnérabilité :
AV:N (Réseau) : Attaque à distance possible.
AC:L (faible) : Pas besoin d'une grande complexité.
PR:L (Faible) : Une authentification avec des droits d'accès limités suffit.
S:C (Changed Scope) : Les répercussions vont au-delà du composant vulnérable.
C:H (Haute confidentialité) et I:H (Haute intégrité) : Impact important sur la confidentialité et l'intégrité.
Étant donné que l'historique des webhooks dans Gitea affiche la réponse HTTP complète, il s'agit d'une attaque SSRF non aveugle. Un attaquant peut lire directement les réponses des services internes. Dans les environnements cloud, cela permet d'accéder aux identifiants IAM, aux jetons de sécurité temporaires et à d'autres métadonnées sensibles pouvant être utilisées pour compromettre davantage l'infrastructure cloud.
Risques opérationnels liés à la compromission des pipelines CI/CD
Ces vulnérabilités représentent un risque considérable pour les entreprises qui utilisent une instance Gitea centralisée pour plusieurs équipes de développement ou projets. Les artefacts de build constituent un élément central des processus CI/CD et contiennent souvent des informations sensibles telles que :
Fichiers binaires d'applications et bibliothèques compilés
Fichiers de configuration contenant des identifiants d'accès à des bases de données ou à des services cloud
Clés API et jetons privés
Propriété intellectuelle sous forme de code source ou d'éléments propriétaires
En tirant parti de CVE-2026-58426 un attaquant ayant accès à un référentiel non critique peut contourner l'isolation logique et accéder à des artefacts provenant de pipelines de production hautement sécurisés. CVE-2026-20896 Elle permet en outre la prise de contrôle totale de la plateforme sans accès préalable à un compte, ce qui peut entraîner le vol de secrets commerciaux, la compromission d'environnements de production ou la manipulation de la chaîne d'approvisionnement logicielle. Les indications selon lesquelles cette vulnérabilité serait activement exploitée augmentent considérablement le risque. CVE-2026-22874 élargit la surface d'attaque de l'infrastructure cloud : dans les déploiements cloud, un attaquant peut, via la vulnérabilité SSRF, récupérer les identifiants IAM à partir du point de terminaison des métadonnées et ainsi accéder à des compartiments S3, à des bases de données ou à d'autres ressources cloud.
CVE-2026-58426, CVE-2026-20896 et CVE-2026-22874 ne sont pas les premières failles de sécurité critiques découvertes dans Gitea : en mai 2026, la faille CVE-2026-27771 (CVSS 8,2), une faille qui permettait à des attaquants non authentifiés d’accéder à des images de conteneurs privées provenant d’environ 30 000 déploiements concernés à travers le monde. La multiplication des failles critiques souligne la nécessité d’une gestion systématique des risques liés aux fournisseurs. (Source : SecurityWeek, TheHackerNews, mai 2026 — https://www.securityweek.com/gitea-vulnerability-exposed-30000-deployments-to-attacks/)
Selon des chercheurs en sécurité, l'Allemagne figure parmi les pays présentant la plus forte densité d'instances Gitea exposées. Les organisations soumises à la directive NIS-2 ou au RGPD devraient considérer les artefacts de build compromis, les prises de contrôle de comptes, l’accès aux métadonnées du cloud ou le contournement des mécanismes de protection des branches comme des fuites de données potentielles et, le cas échéant, envisager de procéder à une notification conformément à l’article 33 du RGPD dans un délai de 72 heures. Les opérateurs d’infrastructures critiques sont en outre soumis aux obligations de déclaration prévues par la loi sur le BSI.
Contre-mesures recommandées
Les administrateurs d'instances Gitea doivent agir sans délai pour sécuriser leurs systèmes.
Mesure d'urgence :
Effectuez une mise à niveau vers Gitea version 1.26.4 ou la dernière version stable. Le correctif de sécurité initial pour CVE-2026-58426 a été publié le 20 mai 2026 dans la version 1.26.2 ; mais comme la version 1.26.2 contient une régression connue, Gitea recommande de passer directement à la version 1.26.4. La version 1.26.4 corrige les vulnérabilités CVE-2026-58426, CVE-2026-20896 et CVE-2026-22874. Le correctif pour CVE-2026-20896 avait déjà été fourni dans la version 1.26.3 (la valeur par défaut « wildcard » a été supprimée, l’authentification par proxy inverse est désormais optionnelle). Le correctif pour CVE-2026-22874 avait également été initialement fourni dans la version 1.26.3, mais il comportait une régression qui a été corrigée dans la version 1.26.4.
Pour les déploiements Docker : vérifiez que l'authentification par proxy inverse est activée (ENABLE_REVERSE_PROXY_AUTHENTICATION=true). Si tel est le cas, une mise à jour immédiate est impérative. Vous pouvez également désactiver cette fonctionnalité jusqu’à ce que la mise à jour soit installée. Compte tenu des informations indiquant que la vulnérabilité CVE-2026-20896 fait l’objet d’attaques actives, cette vérification doit être traitée en priorité absolue.
Pour les déploiements dans le cloud : vérifiez s'il existe des utilisateurs disposant de droits liés aux webhooks ou à la migration qui ne sont pas entièrement fiables. Vérifiez les historiques des webhooks et les journaux d'accès au cloud à la recherche d'activités suspectes, en particulier les accès au point de terminaison des métadonnées 169.254.169.254.
Stratégie à long terme :
Mettez en place une surveillance continue des vulnérabilités sur l'ensemble de votre infrastructure informatique afin d'être informé rapidement des nouvelles failles de sécurité.
Mettez en place un système de gestion des risques liés aux fournisseurs afin d'évaluer et de surveiller systématiquement la sécurité des produits tiers utilisés.
Visibilité et contrôle avec LocateRisk
Les systèmes auto-hébergés tels que Gitea constituent un élément important de l'infrastructure de développement, mais peuvent devenir un risque incontrôlable s'ils ne font pas l'objet d'une surveillance continue. Compte tenu du nombre croissant de vulnérabilités critiques dans les plateformes open source largement utilisées, l'identification systématique et l'évaluation continue de ces systèmes sont essentielles.
La plateforme LocateRisk accompagne les entreprises dans ce domaine à deux niveaux :
Gestion de la surface d'attaque externe (EASM) : Notre solution identifie en continu tous les systèmes de votre organisation accessibles au public, y compris les instances Gitea auto-hébergées, les sous-domaines oubliés et les ressources cloud non contrôlées. Vous bénéficiez ainsi d’une visibilité sur votre surface d’attaque réelle, identifiez les serveurs Gitea exposés ou obsolètes et pouvez vérifier si leur version est à jour par rapport aux vulnérabilités connues telles que CVE-2026-58426, CVE-2026-20896 et CVE-2026-22874 — même si ces systèmes ne font pas l’objet d’un inventaire centralisé.
Gestion continue des risques liés aux fournisseurs (C-VRM) : Si vous faites appel à des prestataires externes pour des services de développement ou de gestion de référentiels, votre sécurité dépend également de leur rigueur en matière d'application des correctifs. Les failles répétées dans Gitea illustrent pourquoi un contrôle ponctuel ne suffit pas : LocateRisk évalue en permanence le niveau de sécurité de vos prestataires et éditeurs de logiciels et vous alerte de manière proactive sur les nouveaux risques présents dans votre chaîne d'approvisionnement.
En tant que prestataire allemand proposant des services d'hébergement dans des centres de données certifiés ISO 27001 en Allemagne, LocateRisk aide les entreprises à se conformer aux exigences du RGPD et réduit le risque d'accès aux données par les autorités américaines.
Une surveillance continue de vos systèmes informatiques externes est la base d'une stratégie de sécurité résiliente. LocateRisk identifie et évalue les risques de sécurité au sein de votre surface d'attaque avant qu'ils ne puissent être exploités.
CVE-2026-58426 désigne une faille de sécurité critique (CVSS 9,6) dans l'API Gitea Actions Artifacts V4. Elle est due à une ambiguïté dans la vérification de la signature HMAC des URL signées, qui permet à un attaquant disposant de privilèges limités d'accéder, au-delà des limites du référentiel, aux artefacts de compilation d'autres projets et d'en manipuler l'état de téléchargement. L'avis de sécurité correspondant porte le numéro GHSA-hg5r-vq93-9fv6.
CVE-2026-20896 est une vulnérabilité critique (CVSS 9,8) présente dans les images Docker de Gitea, qui permet une prise de contrôle totale d'un compte sans mot de passe lorsque l'authentification par proxy inverse est activée. Contrairement à CVE-2026-58426, un attaquant n'a ici pas besoin d'un accès préalable au compte. La vulnérabilité résulte de la configuration par défaut des caractères génériques de REVERSE_PROXY_TRUSTED_PROXIES dans l'image Docker, ce qui permet de créer de faux X-WEBAUTH-USER-Les en-têtes sont acceptés. L'avis de sécurité porte la référence GHSA-f75j-4cw6-rmx4. Il existe des indications selon lesquelles cette vulnérabilité ferait l'objet d'une exploitation active.
CVE-2026-22874 est une vulnérabilité critique de type « Server-Side Request Forgery » (SSRF) non aveugle (CVSS 9,6) affectant les versions 0.9.99 à 1.26 de Gitea.2. Elle permet aux utilisateurs authentifiés disposant de droits liés aux webhooks ou à la migration d’envoyer des requêtes HTTP vers des ressources du réseau interne, y compris le point de terminaison des métadonnées du cloud 169.254.169.254. Comme l'historique des webhooks affiche la réponse HTTP complète, les attaquants peuvent extraire des identifiants IAM, des jetons de sécurité temporaires et d'autres métadonnées sensibles. L'avis de sécurité est référencé sous le numéro GHSA-2r5c-gw76-rh3w.
En ce qui concerne la vulnérabilité CVE-2026-58426, les instances Gitea sur lesquelles la fonctionnalité « Actions » est activée sont concernées. La vulnérabilité CVE-2026-20896 concerne exclusivement les déploiements Docker jusqu'à la version 1.26.2 incluse, pour lesquels l'authentification par proxy inverse est activée (ENABLE_REVERSE_PROXY_AUTHENTICATION=true) sont concernées. Les distributions binaires en configuration par défaut ne sont pas concernées par la vulnérabilité CVE-2026-20896. La vulnérabilité CVE-2026-22874 concerne toutes les versions de Gitea comprises entre 0.9.99 et 1.26.2 inclus. Les correctifs pour les vulnérabilités CVE-2026-58426, CVE-2026-20896 et CVE-2026-22874 sont inclus dans la version 1.26.4. Étant donné que la version 1.26.2 contient une régression connue et que la version 1.26.3 présente une régression dans le correctif de CVE-2026-22874, Gitea recommande une mise à jour directe vers Version 1.26.4 ou la dernière version stable de la branche 1.26.x.
Selon l'avis de sécurité GHSA-f75j-4cw6-rmx4, il existerait des indices d'une exploitation active de la vulnérabilité CVE-2026-20896. Cela souligne l'urgence d'une mise à jour immédiate, en particulier pour les déploiements Docker sur lesquels l'authentification par proxy inverse est activée. En ce qui concerne les vulnérabilités CVE-2026-58426 et CVE-2026-22874, il n’existe, à la date de publication, aucun rapport confirmé faisant état d’une exploitation active dans la nature. Compte tenu de la faible complexité des attaques et de la gravité élevée de toutes ces vulnérabilités, les mises à jour doivent néanmoins être installées sans délai.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.