Alex Yao Alex Yao
返回動態
網絡安全 發佈於 2026年7月10日

Gitea Docker 認證繞過漏洞 CVE-2026-20896 遭活躍利用

CVE-2026-20896 影響 Gitea 官方 Docker 鏡像 1.26.2 及更早版本。

默認配置將 REVERSE_PROXY_TRUSTED_PROXIES 設置為 *。

未認證攻擊者可通過發送 X-WEBAUTH-USER 頭冒充任意用戶,包括管理員。

Gitea 已發布 1.26.3 和 1.26.4 修復該漏洞;約 6,200 台互聯網暴露實例面臨風險。