آسیبپذیری بحرانی دور زدن احراز هویت در پلتفرم Gitea
آسیب پذیری سطح خطر: بحرانی
در حال بارگذاری...
متن گزارش
آسیبپذیری با شناسه CVE-2026-20896 و شدت 9.8 (Critical) در تصاویر Docker مربوط به پلتفرم Gitea شناسایی گردیده است. این آسیبپذیری ناشی از یک پیکربندی ناامن در فایل app.ini است که مقدار REVERSE_PROXY_TRUSTED_PROXIES = * را بهصورت پیشفرض برای تمامی آدرسهای IP مورد اعتماد قرار میدهد. در صورتی که قابلیت Reverse Proxy Authentication فعال باشد، یک مهاجم بدون نیاز به احراز هویت میتواند با جعل هدر X-WEBAUTH-USER خود را بهعنوان هر کاربر، از جمله مدیر سامانه، معرفی کرده و بدون نیاز به گذرواژه یا توکن، کنترل کامل سامانه را در اختیار بگیرد.
مشخصات
دستهبندی
آسیب پذیری
تاریخ گزارش (میلادی)
2026-07-08
مشخصات فنی آسیبپذیری
شناسه CVE
CVE-2026-20896
نوع آسیبپذیری
دور زدن احراز هویت
نوع حمله
استفاده از اعتبار پیشفرض
دستهی آسیبپذیری
سایبری
نوع
ثبت نشده
بر اساس
فراوانی
محیط اقدام
ثبت نشده
نوع اثبات
ثبت نشده
لینک مرجع
ثبت نشده
محصولات تحت تاثیر
- پلتفرم Gitea تا نسخه 1.26.2.
زیرساختهای مرتبط
زیرساختی ثبت نشده است.
فراوانی
فراوانی Gitea بیش از 2 هزار مورد در کشور یافت شد که مستعد این آسیب پذیری می باشند.
شرح حمله
اطلاعاتی ثبت نشده است.
راهکار ایمنسازی
بهروزرسانی Gitea به نسخه 1.26.4 یا نسخههای جدیدتر.
منابع
- https://thehackernews.com/2026/07/threat-actors-probe-gitea-docker-flaw.html
- https://blog.gitea.com/release-of-1.26.3-and-1.26.4/
- https://nvd.nist.gov/vuln/detail/CVE-2026-20896
