~/news/cve-2026-20896
CRITICALCVSS 9.8CVE-2026-2089603/07/2026 - 22:08

CVE-2026-20896 Gitea - Autenticação

A vulnerabilidade permite que qualquer fonte IP se faça passar por um usuário quando os cabeçalhos de autenticação de proxy reverso estão habilitados. Isso ocorre devido ao uso de REVERSE_PROXY_TRUSTED_PROXIES=* por padrão nas imagens Docker do Gitea até a versão 1.26.2. O impacto real é a possibilidade de um atacante se autenticar como qualquer usuário, sem necessidade de credenciais. A exploração pode ser feita por meio da manipulação dos cabeçalhos de autenticação.

AutenticaçãoProxy ReversoImpersonação
← voltarfonte original ↗

CVE: CVE-2026-20896

Severidade: CRITICAL

Resumo:

A vulnerabilidade permite que qualquer fonte IP se faça passar por um usuário quando os cabeçalhos de autenticação de proxy reverso estão habilitados. Isso ocorre devido ao uso de REVERSE_PROXY_TRUSTED_PROXIES=* por padrão nas imagens Docker do Gitea até a versão 1.26.2. O impacto real é a possibilidade de um atacante se autenticar como qualquer usuário, sem necessidade de credenciais. A exploração pode ser feita por meio da manipulação dos cabeçalhos de autenticação.

CVSS: 9.8