CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Hackerlar Gitea Docker İmajındaki Kritik Kimlik Doğrulama Zafiyetini Sömürüyor

Gitea'nın resmi Docker imajlarındaki kritik bir yapılandırma hatası (CVE-2026-20896), saldırganların şifresiz yönetici yetkisi elde etmesine yol açıyor.

10 Temmuz 2026

Ne oldu?

Popüler açık kaynaklı ve kendi sunucunuzda barındırabileceğiniz (self-hosted) Git servisi Gitea'nın resmi Docker imajlarında kritik bir kimlik doğrulama atlatma güvenlik açığı (CVE-2026-20896) tespit edildi ve bu açığın siber saldırganlar tarafından aktif olarak sömürüldüğü açıklandı. Güvenlik araştırmacıları, 1.26.2 ve daha önceki sürümleri hedef alan bu açığın, Docker imajı içindeki varsayılan bir yapılandırma hatasından kaynaklandığını bildirdi. Saldırganlar, özel olarak hazırlanmış HTTP istekleri göndererek hedef Gitea sunucularında herhangi bir kullanıcının, hatta en yetkili yöneticilerin bile kimliğine bürünebiliyorlar.

Neden önemli?

Bu güvenlik açığının kritikliği, CVSS derecelendirmesinde 10 üzerinden 9.8 gibi oldukça yüksek bir puan almasıyla da tescillenmiş durumdadır. Sorunun kaynağı, varsayılan yapılandırma dosyası olan `app.ini` içerisindeki `REVERSE_PROXY_TRUSTED_PROXIES` ayarının yıldız (`*`) karakteriyle tüm IP adreslerine güvenecek şekilde ayarlanmış olmasıdır. Bu durum, Gitea'nın herhangi bir kaynaktan gelen ve `X-WEBAUTH-USER` gibi kimlik doğrulama başlıklarını içeren HTTP isteklerini sorgusuz sualsiz kabul etmesine neden olmaktadır.

Saldırganlar, bu zafiyet sayesinde hiçbir kullanıcı adı, şifre, API anahtarı veya çok faktörlü doğrulama (MFA) engeline takılmaksızın doğrudan sisteme sızabilmektedir. Git depolarının ele geçirilmesi, organizasyonların özel kaynak kodlarının çalınmasına, yazılım tedarik zinciri (software supply chain) saldırılarına ve kod tabanına zararlı yazılımlar enjekte edilmesine zemin hazırlayabilir. Bu durum, etkilenen kurumların tüm dijital altyapısını ve fikri mülkiyetini doğrudan tehlikeye atmaktadır.

Kim veya ne etkileniyor?

Bu zafiyetten, Gitea'yı resmi Docker imajlarını kullanarak dağıtan ve sürüm numarası 1.26.2 veya daha eski olan tüm self-hosted (kendi sunucusunda barındırılan) kurulumlar etkilenmektedir. Docker harici doğrudan sanal sunucuya veya yerel işletim sistemine kurulan standart Gitea dağıtımları varsayılan olarak bu zafiyetten doğrudan etkilenmese de, yapılandırma dosyalarının manuel olarak yanlış düzenlenmesi durumunda benzer riskleri taşıyabilmektedir. Özellikle internete açık durumda olan ve ters anahtar (reverse proxy) arkasında bulunmayan Docker tabanlı Gitea sunucuları şu anda en büyük risk grubunu oluşturmaktadır.

Ne yapılmalı?

Etkilenen tüm sistem yöneticilerinin, Gitea Docker imajlarını derhal yayınlanan en güncel sürüm olan 1.26.3 veya daha yukarısına yükseltmesi gerekmektedir. Güncelleme imkanı olmayan veya ek güvenlik önlemi almak isteyen kullanıcılar, `app.ini` yapılandırma dosyasındaki `REVERSE_PROXY_TRUSTED_PROXIES` parametresini kontrol etmeli ve bu parametreyi wildcard (`*`) yerine sadece güvenilen ters proxy IP adresleriyle sınırlandırmalıdır. Ayrıca, ters proxy tabanlı kimlik doğrulama kullanılmıyorsa `ENABLE_REVERSE_PROXY_AUTHENTICATION` seçeneğinin `false` olarak ayarlandığından emin olunması, saldırı yüzeyini kapatmak adına kritik bir adımdır.

Kaynaklar:
- https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-auth-bypass-in-gitea-docker-image/
- https://nvd.nist.gov/vuln/detail/CVE-2026-20896

Kaynaklar

Güne dön