Gitea: Drei kritische Sicherheitslücken (CVE-2026-58426, -20896, -22874)


Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Update 06.07.2026: Zusätzlich zu CVE-2026-58426 wurden zwei weitere kritische Schwachstellen in Gitea bekannt. CVE-2026-20896 (CVSS 9.8) ermöglicht bei Docker-Deployments mit aktivierter Reverse-Proxy-Authentifizierung die vollständige Account-Übernahme ohne Passwort. CVE-2026-22874 (CVSS 9.6) erlaubt authentifizierten Nutzern eine Server-Side Request Forgery auf interne Netzwerkressourcen und Cloud-Metadaten-Endpunkte. Details siehe unten.

In der weit verbreiteten, selbst-gehosteten Git-Plattform Gitea wurden mehrere kritische Sicherheitslücken offengelegt. Die Schwachstelle CVE-2026-58426 mit einem CVSS-Score von 9.6 (Kritisch) betrifft die Gitea Actions-Funktionalität und erlaubt es authentifizierten Angreifern mit geringen Berechtigungen, die Sicherheitsgrenzen zwischen verschiedenen Projekten zu überwinden, um auf sensible Build-Artefakte zuzugreifen und deren Upload-Status zu manipulieren. Die zweite Schwachstelle CVE-2026-20896 mit einem CVSS-Score von 9.8 (Kritisch) betrifft Docker-Deployments und ermöglicht unter bestimmten Konfigurationsbedingungen die vollständige Übernahme beliebiger Benutzerkonten. Die dritte Schwachstelle CVE-2026-22874 mit einem CVSS-Score von 9.6 (Kritisch) ermöglicht authentifizierten Nutzern mit Webhook- oder Migrations-Rechten eine non-blind Server-Side Request Forgery auf interne Netzwerkressourcen. Sicherheitsupdates zur Behebung aller Probleme sind verfügbar.