网络安全 发布于 2026年7月10日
Gitea Docker 认证绕过漏洞 CVE-2026-20896 遭活跃利用
CVE-2026-20896 影响 Gitea 官方 Docker 镜像 1.26.2 及更早版本。
默认配置将 REVERSE_PROXY_TRUSTED_PROXIES 设置为 *。
未认证攻击者可通过发送 X-WEBAUTH-USER 头冒充任意用户,包括管理员。
Gitea 已发布 1.26.3 和 1.26.4 修复该漏洞;约 6,200 台互联网暴露实例面临风险。
来源: BleepingComputer