SecBoard
Zurück zur CVE-Übersicht

CVE-2026-20896

CRITICAL(9.8)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 9.8 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

2.8%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

Die Schwachstelle CVE-2026-20896 betrifft Gitea Docker-Image-Versionen bis einschließlich 1.26.2. Sie ermöglicht es, dass jede Quell-IP einen Benutzer imitieren kann, wenn Reverse-Proxy-Authentifizierungs-Header wie X-WEBAUTH-USER aktiviert sind. Dies ist auf die Standardeinstellung REVERSE_PROXY_TRUSTED_PROXIES=* zurückzuführen, die eine unsichere Konfiguration darstellt und zu einer Umgehung der Authentifizierung führen kann.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Gitea Docker image versions up to and including 1.26.2 use REVERSE_PROXY_TRUSTED_PROXIES=* by default, allowing any source IP to impersonate a user when reverse-proxy authentication headers such as X-WEBAUTH-USER are enabled.

GitHub Advisories

GHSA-f75j-4cw6-rmx4CRITICAL

Gitea Docker image: `REVERSE_PROXY_TRUSTED_PROXIES = *` default lets any source IP impersonate any user via `X-WEBAUTH-USER`

go/code.gitea.io/gitea→ 1.26.3
GitHub Advisory

Referenzen