CVE-2026-20896
CRITICAL(9.8)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
2.8%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
Die Schwachstelle CVE-2026-20896 betrifft Gitea Docker-Image-Versionen bis einschließlich 1.26.2. Sie ermöglicht es, dass jede Quell-IP einen Benutzer imitieren kann, wenn Reverse-Proxy-Authentifizierungs-Header wie X-WEBAUTH-USER aktiviert sind. Dies ist auf die Standardeinstellung REVERSE_PROXY_TRUSTED_PROXIES=* zurückzuführen, die eine unsichere Konfiguration darstellt und zu einer Umgehung der Authentifizierung führen kann.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Gitea Docker image versions up to and including 1.26.2 use REVERSE_PROXY_TRUSTED_PROXIES=* by default, allowing any source IP to impersonate a user when reverse-proxy authentication headers such as X-WEBAUTH-USER are enabled.
GitHub Advisories
Gitea Docker image: `REVERSE_PROXY_TRUSTED_PROXIES = *` default lets any source IP impersonate any user via `X-WEBAUTH-USER`