Gitea уязвим: приватные изображения раскрыты без ключа

29.05.2026 Опубликовано | Переведено с испанского

Уязвимость в Gitea, популярной платформе для хостинга кода, позволяет получить доступ к приватным образам контейнеров без необходимости аутентификации. Это означает, что любой неавторизованный пользователь может загрузить конфиденциальные данные или использовать эти ресурсы со злым умыслом. Ошибка затрагивает определенные версии программного обеспечения, поэтому администраторам необходимо обновиться до исправленной версии, чтобы закрыть эту лазейку. На foro3d.com напоминаем, что поддержание программного обеспечения в актуальном состоянии является необходимой практикой.

серверная стойка с открытым интерфейсом реестра контейнеров, значок замка, трескающийся над логотипом Gitea, силуэт анонимного пользователя, тянущегося к приватным слоям образов Docker, светящееся красное предупреждение о несанкционированном доступе, сетевые кабели, подключенные к уязвимым томам хранения, окно терминала с отсутствующим токеном аутентификации, кинематографическая визуализация кибербезопасности, темная серверная с синей LED-подсветкой, голографические потоки данных, протекающие между серверами, драматические тени на металлических поверхностях, фотореалистичная техническая иллюстрация, детализированные дорожки материнской платы и символы облачного хранения

Техническая ошибка и ее влияние на безопасность 🔒

Уязвимость заключается в обработке запросов к встроенным реестрам контейнеров в Gitea. Из-за некорректной проверки прав доступа система позволяет загружать приватные образы без проверки авторизации пользователя. Это раскрывает такие данные, как конфигурации, ключи API или проприетарную информацию, встроенную в образы. Команды разработчиков, использующие Gitea для хранения внутренних контейнеров, должны в первую очередь обновиться до последней стабильной версии, так как патч исправляет эту ошибку аутентификации.

Рождественский подарок, которого никто не просил 🎁

Оказывается, Gitea решил подарить твои приватные образы любому любопытному, проходящему мимо, не спрашивая членского билета. Это все равно что оставить дверь дома открытой и надеяться, что никто не войдет и не украдет холодильник. Администраторы, которые еще не обновились, по сути говорят: на, скачай мой секретный код без спроса. Хорошо, что патч появился до того, как кто-то утащил семейный банк изображений.