Het gouden Docker-logo op een zwarte achtergrond.
Nieuws10 juli · 22:384 min leestijd

Aanvallers misbruiken kritiek lek in Gitea's Docker-image via één HTTP-header

Aanvallers misbruiken een kritiek lek in de officiële Docker-image van Gitea: met één HTTP-header doen ze zich voor als elke gebruiker, tot en met de beheerder. Wie zijn eigen Git-server self-host, moet nu updaten.

Aanvallers misbruiken een kritiek lek in de officiële Docker-image van Gitea, de populaire self-hosted Git-server, om zich met één HTTP-header voor te doen als elke gebruiker, tot en met de beheerder. Beveiligingsbedrijf Sysdig ontdekte het gat, dat de maximale ernstscore van 9,8 op 10 krijgt.

Voor elk bedrijf dat zijn eigen Git-server draait, is dit geen abstract risico. Op zo'n server staat je broncode, en vaak ook je geheimen. Wie zich als beheerder voordoet, krijgt in één klap toegang tot private repositories, API-sleutels, database-wachtwoorden en deploy-keys: precies de sleutels waarmee software naar productie gaat.

Eén header schakelt de hele authenticatie uit

Het probleem zit niet in Gitea zelf, maar in hoe de officiële Docker-image standaard staat ingesteld. Die image levert de instelling REVERSE_PROXY_TRUSTED_PROXIES=* mee: een wildcard die elk IP-adres vertrouwt als een legitieme reverse proxy. Staat reverse-proxy-authenticatie aan, dan gelooft Gitea de X-WEBAUTH-USER-header van elke bezoeker. Een ongeauthenticeerde bezoeker van het open internet wordt daarmee wie hij beweert te zijn, inclusief een account met beheerdersrechten.

Screenshot van de webinterface van een zelfgehoste Gitea-server met een repository-overzicht. Bron: CaptainStack / Wikimedia Commons (CC BY-SA 4.0)
Screenshot van de webinterface van een zelfgehoste Gitea-server met een repository-overzicht. Bron: CaptainStack / Wikimedia Commons (CC BY-SA 4.0)

Alleen de Docker-image, en alleen bij deze standaardinstelling

Het lek, geregistreerd als CVE-2026-20896, treft de officiële Docker-images tot en met versie 1.26.2 in de standaardconfiguratie. Een gewone of zelfgebouwde Gitea-installatie met veilige defaults loopt geen gevaar: het is specifiek de kant-en-klare image die de deur openzet. Gitea bracht versie 1.26.3 uit die het gat dicht en adviseert direct door te upgraden naar de nieuwste release, die ook een regressie in 1.26.3 herstelt.

Kun je niet meteen updaten, beperk dan REVERSE_PROXY_TRUSTED_PROXIES tot je eigen vertrouwde IP-adressen in plaats van de wildcard, en loop je toegangslogs na op verdachte inlogpogingen.

Het misbruik loopt al

Dit is geen theoretisch scenario. Sysdig telde ongeveer 6.200 kwetsbare Gitea-instanties die direct aan het internet hangen, en registreerde dertien dagen na de melding de eerste aanval in het wild: een scanner achter een VPN-exit die toegang binnenhaalde. Bij een gat dat met één header te misbruiken is en waarvan de details openbaar zijn, is de tijd tussen bekendmaking en massale scans kort.

Wie zelf host, erft elke default

De les sluit aan bij een terugkerend patroon rond zelf hosten. Bij het recente datalek waarbij Nextcloud 367.000 interne records lekte via een database die zonder wachtwoord open stond, lag de fout bij de eigen configuratie. Hier zit het venijn juist in de standaardinstelling die de leverancier meelevert, maar de uitkomst is dezelfde: wie zelf host, erft de verantwoordelijkheid voor elke default.

Een image die 'gewoon werkt' kan een wildcard-vertrouwen meedragen dat je nooit bewust hebt aangezet. Het echte werk zit niet in het draaien van de container, maar in het narekenen van wat hij standaard aan het internet blootstelt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Self-hosted zonder losse eindjes

Dit soort lekken ontstaat in de configuratielaag die niemand claimt. Ik denk mee, ontwerp en bouw je systemen end-to-end en zet ze self-hosted netjes dicht, van de eerste opzet tot beheer en automatisering.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Een AI-agent draait nu zelf de complete ransomware-aanval
Nieuws
5 min

2 jul 12:33

Een AI-agent draait nu zelf de complete ransomware-aanval

Voor het eerst is gedocumenteerd dat een AI-agent zelfstandig een volledige ransomware-aanval uitvoert. Sysdig volgde JADEPUFFER, dat via een oud Langflow-lek inbrak en een productiedatabase versleutelde. Een governance-vraag voor elk bedrijf met AI-agents.

Adobe brengt noodpatch uit voor actief misbruikt Magento-lek
Nieuws
4 minBijgewerkt om 06:36

8 sep 12:34

Adobe brengt noodpatch uit voor actief misbruikt Magento-lek

Adobe brengt een noodpatch uit voor StyleSmuggler, een actief misbruikt Magento-lek met CVSS 10,0. Nederlandse webshops moeten naast de hotfix ook sleutels roteren en servers op achterdeuren controleren.

Welke koppelingen draaien er in jouw bedrijf? Het register dat je in een middag aanlegt
Gids
Uitgebreide gids14 min

8 sep 09:00

Welke koppelingen draaien er in jouw bedrijf? Het register dat je in een middag aanlegt

Vijf tot vijftien koppelingen draaien er, en van geen enkele weet je op wiens account hij staat of wanneer hij verloopt. Zo loop je in een middag de vijf sporen af en leg je het register aan.

Trezor meldt 67.000 extra gedupeerden: ShipMonk wiste oude klantdata niet
Nieuws
6 min

5 sep 12:22

Trezor meldt 67.000 extra gedupeerden: ShipMonk wiste oude klantdata niet

Het datalek bij Trezors verzendpartner ShipMonk raakt 67.000 Amerikaanse klanten meer dan gemeld, met bestelgegevens uit 2019 tot 2021 die volgens contract allang gewist hadden moeten zijn. De les gaat over verwerkersovereenkomsten.

Thomson Reuters meldt inbraak in rechtbanksoftware C-Track bijna een half jaar later
Nieuws
4 min

4 sep 04:21

Thomson Reuters meldt inbraak in rechtbanksoftware C-Track bijna een half jaar later

Een onbevoegde partij haalde in maart bestanden uit rechtbankplatform C-Track. Thomson Reuters ontdekte het op 30 juni en meldde het op 2 september. Wat dat gat betekent voor je eigen verwerkersovereenkomst.

Mollie rondt overname van GoCardless af voor 1,1 miljard euro
Nieuws
4 min

2 sep 08:21

Mollie rondt overname van GoCardless af voor 1,1 miljard euro

Mollie rondt de overname van GoCardless af voor 1,1 miljard euro. Voor bestaande klanten verandert er nu niets aan tarieven, contracten of API, maar de incasso van Mollie doorbreekt straks de euro.