網絡安全 發佈於 2026年7月10日
Gitea Docker 認證繞過漏洞 CVE-2026-20896 遭活躍利用
CVE-2026-20896 影響 Gitea 官方 Docker 鏡像 1.26.2 及更早版本。
默認配置將 REVERSE_PROXY_TRUSTED_PROXIES 設置為 *。
未認證攻擊者可通過發送 X-WEBAUTH-USER 頭冒充任意用戶,包括管理員。
Gitea 已發布 1.26.3 和 1.26.4 修復該漏洞;約 6,200 台互聯網暴露實例面臨風險。
來源: BleepingComputer