Alex Yao Alex Yao
返回动态
网络安全 发布于 2026年7月10日

Gitea Docker 认证绕过漏洞 CVE-2026-20896 遭活跃利用

CVE-2026-20896 影响 Gitea 官方 Docker 镜像 1.26.2 及更早版本。

默认配置将 REVERSE_PROXY_TRUSTED_PROXIES 设置为 *。

未认证攻击者可通过发送 X-WEBAUTH-USER 头冒充任意用户,包括管理员。

Gitea 已发布 1.26.3 和 1.26.4 修复该漏洞;约 6,200 台互联网暴露实例面临风险。