{"id":9086,"date":"2026-07-03T22:37:55","date_gmt":"2026-07-03T22:37:55","guid":{"rendered":"https:\/\/locaterisk.com\/de\/?p=9086"},"modified":"2026-07-08T08:15:27","modified_gmt":"2026-07-08T08:15:27","slug":"cve-2026-58426-gitea-actions-vulnerability","status":"publish","type":"post","link":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/","title":{"rendered":"Gitea: Drei kritische Sicherheitsl\u00fccken (CVE-2026-58426, -20896, -22874)"},"content":{"rendered":"\r\n<div class=\"wp-block-lr-blog-article-header-module\">\r\n    <div class=\"content\">\r\n\t\t<div class=\"headline\">\r\n\t\t\t<button class=\"to-blog-button\">Back to blog                <a href=\"https:\/\/locaterisk.com\/de\/blog\/\"><\/a>\r\n\t\t\t<\/button>\r\n\t\t\t\t\t<\/div>\r\n        <div class=\"main-content\">\r\n\t\t\t\t\t\t<!--\r\n            <div class=\"header\">\r\n                <h6> <\/h6>\r\n            <\/div>\r\n\t\t\t\t\t\t-->\r\n            <h1 class=\"title\">Gitea: Drei kritische Sicherheitsl\u00fccken (CVE-2026-58426, -20896, -22874)<\/h1>\r\n            <p class=\"paragraph\"><br><span class=\"lr-ai-disclosure\" style=\"display:block;margin:8px 0 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Dieser Text wurde mit k\u00fcnstlicher Intelligenz (KI) erstellt.<\/span><strong>Update 06.07.2026:<\/strong> Zus\u00e4tzlich zu CVE-2026-58426 wurden zwei weitere kritische Schwachstellen in Gitea bekannt. CVE-2026-20896 (CVSS 9.8) erm\u00f6glicht bei Docker-Deployments mit aktivierter Reverse-Proxy-Authentifizierung die vollst\u00e4ndige Account-\u00dcbernahme ohne Passwort. CVE-2026-22874 (CVSS 9.6) erlaubt authentifizierten Nutzern eine Server-Side Request Forgery auf interne Netzwerkressourcen und Cloud-Metadaten-Endpunkte. Details siehe unten.<br><br>In der weit verbreiteten, selbst-gehosteten Git-Plattform <strong>Gitea<\/strong> wurden mehrere kritische Sicherheitsl\u00fccken offengelegt. Die Schwachstelle <strong>CVE-2026-58426<\/strong> mit einem CVSS-Score von <strong>9.6<\/strong> (Kritisch) betrifft die Gitea Actions-Funktionalit\u00e4t und erlaubt es authentifizierten Angreifern mit geringen Berechtigungen, die Sicherheitsgrenzen zwischen verschiedenen Projekten zu \u00fcberwinden, um auf sensible Build-Artefakte zuzugreifen und deren Upload-Status zu manipulieren. Die zweite Schwachstelle <strong>CVE-2026-20896<\/strong> mit einem CVSS-Score von <strong>9.8<\/strong> (Kritisch) betrifft Docker-Deployments und erm\u00f6glicht unter bestimmten Konfigurationsbedingungen die vollst\u00e4ndige \u00dcbernahme beliebiger Benutzerkonten. Die dritte Schwachstelle <strong>CVE-2026-22874<\/strong> mit einem CVSS-Score von <strong>9.6<\/strong> (Kritisch) erm\u00f6glicht authentifizierten Nutzern mit Webhook- oder Migrations-Rechten eine non-blind Server-Side Request Forgery auf interne Netzwerkressourcen. Sicherheitsupdates zur Behebung aller Probleme sind verf\u00fcgbar.<\/p>\r\n        <\/div>\r\n    <\/div>\r\n<\/div>\r\n\r\n\r\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"400\" height=\"400\" src=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/cve-2026-58426-featured.png\" alt=\"Gitea: Drei kritische Sicherheitsl\u00fccken (CVE-2026-58426, -20896, -22874)\" class=\"wp-image-9085\" srcset=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/cve-2026-58426-featured.png 400w, https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/cve-2026-58426-featured-300x300.png 300w, https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/cve-2026-58426-featured-150x150.png 150w, https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/cve-2026-58426-featured-12x12.png 12w\" sizes=\"auto, (max-width: 400px) 100vw, 400px\" \/><\/figure><\/div>\n\n\n<p><strong>Die Fakten im \u00dcberblick:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>CVE-IDs:<\/strong> CVE-2026-58426 (Advisory: <a href=\"https:\/\/github.com\/go-gitea\/gitea\/security\/advisories\/GHSA-hg5r-vq93-9fv6\" target=\"_blank\" rel=\"noreferrer noopener\">GHSA-hg5r-vq93-9fv6<\/a>), CVE-2026-20896 (Advisory: <a href=\"https:\/\/github.com\/go-gitea\/gitea\/security\/advisories\/GHSA-f75j-4cw6-rmx4\" target=\"_blank\" rel=\"noreferrer noopener\">GHSA-f75j-4cw6-rmx4<\/a>), CVE-2026-22874 (Advisory: <a href=\"https:\/\/github.com\/go-gitea\/gitea\/security\/advisories\/GHSA-2r5c-gw76-rh3w\" target=\"_blank\" rel=\"noreferrer noopener\">GHSA-2r5c-gw76-rh3w<\/a>)<\/li>\n\n\n\n<li><strong>CVSS-Scores:<\/strong> 9.6 (CVE-2026-58426), 9.8 (CVE-2026-20896), 9.6 (CVE-2026-22874), alle Kritisch<\/li>\n\n\n\n<li><strong>Betroffene Komponenten:<\/strong> Gitea-Instanzen mit aktivierten Actions (CVE-2026-58426); Gitea Docker-Images bis einschlie\u00dflich 1.26.2 mit aktivierter Reverse-Proxy-Authentifizierung (CVE-2026-20896); Gitea 0.9.99 bis einschlie\u00dflich 1.26.2 bei Nutzern mit Webhook- oder Migrations-Rechten (CVE-2026-22874)<\/li>\n\n\n\n<li><strong>Auswirkungen:<\/strong> Unberechtigter Lesezugriff auf Build-Artefakte und Schreibzugriff auf den Upload-Status \u00fcber Repository-Grenzen hinweg (CVE-2026-58426); vollst\u00e4ndige Account-\u00dcbernahme ohne Passwort (CVE-2026-20896); Zugriff auf interne Netzwerkressourcen und Cloud-Metadaten einschlie\u00dflich IAM-Zugangsdaten (CVE-2026-22874)<\/li>\n\n\n\n<li><strong>Behebung:<\/strong> Upgrade auf <strong>Gitea Version 1.26.4<\/strong> oder die aktuellste stabile Version (Hinweis: Version 1.26.2 enth\u00e4lt eine bekannte Regression; Gitea empfiehlt, direkt auf 1.26.4 zu aktualisieren).<\/li>\n\n\n\n<li><strong>Aktive Ausnutzung:<\/strong> F\u00fcr CVE-2026-20896 liegen Hinweise auf aktive Ausnutzung vor.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Technische Analyse von CVE-2026-58426<\/strong><\/h2>\n\n\n\n<p>Die Ursache der Schwachstelle liegt in einer Mehrdeutigkeit bei der kryptografischen \u00dcberpr\u00fcfung von HMAC-Signaturen, die f\u00fcr signierte URLs in der Gitea Actions Artifacts V4 API verwendet werden. Ein Angreifer, der bereits \u00fcber einen niedrig-privilegierten Zugang zur Gitea-Instanz verf\u00fcgt, kann speziell pr\u00e4parierte Anfragen an die API senden. Aufgrund der fehlerhaften Signaturpr\u00fcfung interpretiert das System diese Anfragen f\u00e4lschlicherweise als legitim.<\/p>\n\n\n\n<p>Der CVSS-Vektor <strong>CVSS:3.1\/AV:N\/AC:L\/PR:L\/UI:N\/S:C\/C:H\/I:H\/A:N<\/strong> verdeutlicht das Bedrohungspotenzial:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>AV:N (Network):<\/strong> Der Angriff kann aus der Ferne \u00fcber das Netzwerk erfolgen.<\/li>\n\n\n\n<li><strong>AC:L (Low):<\/strong> Die Durchf\u00fchrung des Angriffs erfordert keine hohe Komplexit\u00e4t.<\/li>\n\n\n\n<li><strong>PR:L (Low):<\/strong> Ein Angreifer ben\u00f6tigt lediglich einen Account mit niedrigen Berechtigungen.<\/li>\n\n\n\n<li><strong>C:H (High Confidentiality) &#038; I:H (High Integrity):<\/strong> Die Auswirkungen auf die Vertraulichkeit und Integrit\u00e4t von Daten sind hoch.<\/li>\n<\/ul>\n\n\n\n<p>Die Behebung wurde im Pull Request #37707 umgesetzt, der die Struktur der Signatur-Payload so anpasst, dass eine eindeutige Validierung sichergestellt ist.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Technische Analyse von CVE-2026-20896<\/strong><\/h2>\n\n\n\n<p>CVE-2026-20896 stellt eine noch gravierendere Bedrohung dar, da sie keinen vorherigen Account-Zugang erfordert. Die Schwachstelle betrifft ausschlie\u00dflich Docker-Deployments von Gitea, bei denen die Reverse-Proxy-Authentifizierung aktiviert ist (<strong>ENABLE_REVERSE_PROXY_AUTHENTICATION=true<\/strong>). Bin\u00e4rdistributionen in Standardkonfiguration sind nicht betroffen.<\/p>\n\n\n\n<p>Das offizielle Gitea-Docker-Image setzt die Konfigurationsoption <strong>REVERSE_PROXY_TRUSTED_PROXIES<\/strong> standardm\u00e4\u00dfig auf den Wildcard-Wert <strong>*<\/strong>. Dies bedeutet, dass Gitea HTTP-Header wie <strong>X-WEBAUTH-USER<\/strong> von jeder Quelle als vertrauensw\u00fcrdig akzeptiert. Ein Angreifer kann eine HTTP-Anfrage mit einem gef\u00e4lschten <strong>X-WEBAUTH-USER<\/strong>-Header senden, der auf einen beliebigen Benutzernamen gesetzt ist \u2013 einschlie\u00dflich Administrator-Accounts. Gitea authentifiziert den Angreifer daraufhin ohne Passwortpr\u00fcfung als diesen Benutzer.<\/p>\n\n\n\n<p>Der CVSS-Vektor <strong>CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H<\/strong> unterstreicht die Kritikalit\u00e4t:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>AV:N (Network):<\/strong> Angriff aus der Ferne m\u00f6glich.<\/li>\n\n\n\n<li><strong>AC:L (Low):<\/strong> Keine besonderen Voraussetzungen erforderlich.<\/li>\n\n\n\n<li><strong>PR:N (None):<\/strong> Keine Authentifizierung notwendig.<\/li>\n\n\n\n<li><strong>UI:N (None):<\/strong> Keine Benutzerinteraktion erforderlich.<\/li>\n\n\n\n<li><strong>C:H\/I:H\/A:H:<\/strong> Vollst\u00e4ndige Kompromittierung von Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit m\u00f6glich.<\/li>\n<\/ul>\n\n\n\n<p>Die Ausnutzung dieser Schwachstelle kann zur vollst\u00e4ndigen \u00dcbernahme der Gitea-Instanz f\u00fchren, einschlie\u00dflich Zugriff auf alle Repositories, Secrets, Build-Artefakte und administrative Funktionen. Laut dem Security Advisory liegen Hinweise auf aktive Ausnutzung dieser Schwachstelle vor, was die Dringlichkeit eines sofortigen Updates unterstreicht.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Technische Analyse von CVE-2026-22874<\/strong><\/h2>\n\n\n\n<p>CVE-2026-22874 beschreibt eine non-blind Server-Side Request Forgery (SSRF) Schwachstelle, die auf eine unzureichende IP-Validierung in der Funktion <strong>HostMatchList.checkIP<\/strong> zur\u00fcckzuf\u00fchren ist. Die Schwachstelle betrifft Gitea-Versionen von 0.9.99 bis einschlie\u00dflich 1.26.2 und kann von authentifizierten Nutzern mit Webhook- oder Repository-Migrations-Rechten ausgenutzt werden.<\/p>\n\n\n\n<p>Die fehlerhafte Implementierung erlaubt es Angreifern, Gitea dazu zu bringen, HTTP-Anfragen an reservierte interne Adressbereiche zu senden, die eigentlich blockiert sein sollten. Betroffen sind insbesondere:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Der RFC 6598 Adressbereich 100.64.0.0\/10 (Carrier-Grade NAT)<\/li>\n\n\n\n<li>Der Cloud-Metadaten-Endpunkt 169.254.169.254, der in AWS, Azure und anderen Cloud-Umgebungen zur Bereitstellung von IAM-Zugangsdaten und Instanz-Metadaten verwendet wird<\/li>\n<\/ul>\n\n\n\n<p>Der CVSS-Vektor <strong>CVSS:3.1\/AV:N\/AC:L\/PR:L\/UI:N\/S:C\/C:H\/I:H\/A:N<\/strong> zeigt die Schwere der Schwachstelle:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>AV:N (Network):<\/strong> Angriff aus der Ferne m\u00f6glich.<\/li>\n\n\n\n<li><strong>AC:L (Low):<\/strong> Keine hohe Komplexit\u00e4t erforderlich.<\/li>\n\n\n\n<li><strong>PR:L (Low):<\/strong> Authentifizierung mit niedrigen Berechtigungen ausreichend.<\/li>\n\n\n\n<li><strong>S:C (Changed Scope):<\/strong> Die Auswirkungen gehen \u00fcber die verwundbare Komponente hinaus.<\/li>\n\n\n\n<li><strong>C:H (High Confidentiality) &#038; I:H (High Integrity):<\/strong> Hohe Auswirkungen auf Vertraulichkeit und Integrit\u00e4t.<\/li>\n<\/ul>\n\n\n\n<p>Da die Webhook-Historie in Gitea die vollst\u00e4ndige HTTP-Antwort anzeigt, handelt es sich um eine non-blind SSRF. Ein Angreifer kann die Antworten interner Dienste direkt auslesen. In Cloud-Umgebungen erm\u00f6glicht dies den Zugriff auf IAM-Zugangsdaten, tempor\u00e4re Sicherheitstoken und andere sensible Metadaten, die zur weiteren Kompromittierung der Cloud-Infrastruktur verwendet werden k\u00f6nnen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Gesch\u00e4ftliche Risiken durch kompromittierte CI\/CD-Pipelines<\/strong><\/h2>\n\n\n\n<p>Die Schwachstellen stellen ein erhebliches Risiko f\u00fcr Unternehmen dar, die eine zentrale Gitea-Instanz f\u00fcr mehrere Entwicklungsteams oder Projekte nutzen. Build-Artefakte sind ein zentraler Bestandteil von CI\/CD-Prozessen und enthalten h\u00e4ufig sensible Informationen wie:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Kompilierte Anwendungsbinaries und Bibliotheken<\/li>\n\n\n\n<li>Konfigurationsdateien mit Zugangsdaten f\u00fcr Datenbanken oder Cloud-Dienste<\/li>\n\n\n\n<li>Private API-Schl\u00fcssel und Tokens<\/li>\n\n\n\n<li>Geistiges Eigentum in Form von Quellcode oder propriet\u00e4ren Assets<\/li>\n<\/ul>\n\n\n\n<p>Durch Ausnutzung von <strong>CVE-2026-58426<\/strong> kann ein Angreifer mit Zugriff auf ein unkritisches Repository die logische Isolation durchbrechen und auf Artefakte aus hochsicheren Produktions-Pipelines zugreifen. <strong>CVE-2026-20896<\/strong> erm\u00f6glicht dar\u00fcber hinaus die vollst\u00e4ndige \u00dcbernahme der Plattform ohne vorherigen Account-Zugang, was zu Diebstahl von Gesch\u00e4ftsgeheimnissen, Kompromittierung von Produktionsumgebungen oder Manipulation der Software-Lieferkette f\u00fchren kann. Die Hinweise auf aktive Ausnutzung dieser Schwachstelle erh\u00f6hen das Risiko erheblich. <strong>CVE-2026-22874<\/strong> erweitert die Angriffsfl\u00e4che auf die Cloud-Infrastruktur: In Cloud-Deployments kann ein Angreifer \u00fcber die SSRF-Schwachstelle IAM-Zugangsdaten vom Metadaten-Endpunkt abgreifen und damit Zugriff auf S3-Buckets, Datenbanken oder andere Cloud-Ressourcen erlangen.<\/p>\n\n\n\n<p>CVE-2026-58426, CVE-2026-20896 und CVE-2026-22874 sind nicht die ersten kritischen Sicherheitsfunde in Gitea: Erst im Mai 2026 wurde mit CVE-2026-27771 (CVSS 8.2) eine Schwachstelle gepatcht, die es unauthentifizierten Angreifern erm\u00f6glichte, private Container-Images von sch\u00e4tzungsweise \u00fcber 30.000 betroffenen Deployments weltweit abzurufen. Die H\u00e4ufung kritischer Schwachstellen unterstreicht die Notwendigkeit eines systematischen Vendor Risk Managements. (Quelle: SecurityWeek, TheHackerNews, Mai 2026 \u2014 https:\/\/www.securityweek.com\/gitea-vulnerability-exposed-30000-deployments-to-attacks\/)<\/p>\n\n\n\n<p>Deutschland z\u00e4hlt laut Sicherheitsforschern zu den L\u00e4ndern mit der h\u00f6chsten Dichte an exponierten Gitea-Instanzen. Organisationen, die unter NIS-2 oder die DSGVO fallen, sollten kompromittierte Build-Artefakte, Account-\u00dcbernahmen, den Zugriff auf Cloud-Metadaten oder die Umgehung von Branch-Protection-Mechanismen als potenzielle Datenpanne werten und gegebenenfalls eine Meldung gem\u00e4\u00df DSGVO Art. 33 innerhalb von 72 Stunden pr\u00fcfen. F\u00fcr Betreiber kritischer Infrastrukturen gelten dar\u00fcber hinaus die Meldepflichten nach dem BSI-Gesetz.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Empfohlene Gegenma\u00dfnahmen<\/strong><\/h2>\n\n\n\n<p>Administratoren von Gitea-Instanzen sollten umgehend handeln, um ihre Systeme abzusichern.<\/p>\n\n\n\n<p><strong>Sofortma\u00dfnahme:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>F\u00fchren Sie ein Upgrade auf <strong>Gitea Version 1.26.4<\/strong> oder die aktuellste stabile Version durch. Der urspr\u00fcngliche Sicherheitspatch f\u00fcr CVE-2026-58426 wurde am 20. Mai 2026 in Version 1.26.2 bereitgestellt; da 1.26.2 jedoch eine bekannte Regression enth\u00e4lt, empfiehlt Gitea ein direktes Update auf 1.26.4. Version 1.26.4 behebt CVE-2026-58426, CVE-2026-20896 und CVE-2026-22874. Der Fix f\u00fcr CVE-2026-20896 wurde bereits in Version 1.26.3 bereitgestellt (der Wildcard-Standard wurde entfernt, die Reverse-Proxy-Authentifizierung ist nun opt-in). Der Fix f\u00fcr CVE-2026-22874 wurde zun\u00e4chst ebenfalls in Version 1.26.3 bereitgestellt, dort jedoch mit einer Regression, die in 1.26.4 korrigiert wurde.<\/li>\n\n\n\n<li>F\u00fcr Docker-Deployments: Pr\u00fcfen Sie, ob die Reverse-Proxy-Authentifizierung aktiviert ist (<strong>ENABLE_REVERSE_PROXY_AUTHENTICATION=true<\/strong>). Falls ja, ist ein sofortiges Update zwingend erforderlich. Alternativ k\u00f6nnen Sie die Funktion deaktivieren, bis das Update eingespielt ist. Aufgrund der Hinweise auf aktive Ausnutzung von CVE-2026-20896 sollte diese Pr\u00fcfung h\u00f6chste Priorit\u00e4t haben.<\/li>\n\n\n\n<li>F\u00fcr Cloud-Deployments: Pr\u00fcfen Sie, ob Nutzer mit Webhook- oder Migrations-Rechten existieren, die nicht vollst\u00e4ndig vertrauensw\u00fcrdig sind. \u00dcberpr\u00fcfen Sie Webhook-Historien und Cloud-Zugriffsprotokolle auf verd\u00e4chtige Aktivit\u00e4ten, insbesondere Zugriffe auf den Metadaten-Endpunkt 169.254.169.254.<\/li>\n<\/ul>\n\n\n\n<p><strong>Langfristige Strategie:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Etablieren Sie ein kontinuierliches Schwachstellen-Monitoring f\u00fcr Ihre gesamte IT-Infrastruktur, um \u00fcber neue Sicherheitsl\u00fccken zeitnah informiert zu werden.<\/li>\n\n\n\n<li>Implementieren Sie ein Vendor Risk Management, um die Sicherheit von eingesetzten Drittanbieter-Produkten systematisch zu bewerten und zu \u00fcberwachen.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Sichtbarkeit und Kontrolle mit LocateRisk<\/strong><\/h2>\n\n\n\n<p>Selbst-gehostete Systeme wie Gitea sind ein wichtiger Teil der Entwicklungsinfrastruktur, k\u00f6nnen aber ohne durchgehende \u00dcberwachung zu einem unkontrollierten Risiko werden. Angesichts einer wachsenden Zahl kritischer Schwachstellen in weit verbreiteten Open-Source-Plattformen ist die systematische Identifikation und kontinuierliche Bewertung solcher Systeme entscheidend.<\/p>\n\n\n\n<p>Die LocateRisk-Plattform unterst\u00fctzt Unternehmen hierbei auf zwei Ebenen:<\/p>\n\n\n\n<ol class=\"wp-block-list has-text-color\" style=\"color:#ffffff\">\n<li><strong>External Attack Surface Management (EASM):<\/strong> Unsere L\u00f6sung identifiziert kontinuierlich alle \u00f6ffentlich erreichbaren Systeme Ihrer Organisation, einschlie\u00dflich selbst-gehosteter Gitea-Instanzen, vergessener Subdomains und unkontrollierter Cloud-Assets. So erhalten Sie Transparenz \u00fcber Ihre tats\u00e4chliche Angriffsfl\u00e4che, erkennen exponierte oder veraltete Gitea-Server und k\u00f6nnen deren Versionsstand gegen bekannte Schwachstellen wie CVE-2026-58426, CVE-2026-20896 und CVE-2026-22874 abgleichen \u2014 auch dann, wenn diese Systeme nicht zentral inventarisiert sind.<\/li>\n\n\n\n<li><strong>Continuous Vendor Risk Management (C-VRM):<\/strong> Beziehen Sie Entwicklungs- oder Repository-Dienste \u00fcber externe Anbieter, h\u00e4ngt Ihre Sicherheit auch von deren Patch-Disziplin ab. Die wiederholten Schwachstellen in Gitea verdeutlichen, warum eine einmalige Pr\u00fcfung nicht ausreicht: LocateRisk bewertet das Sicherheitsniveau Ihrer Dienstleister und Software-Anbieter kontinuierlich und warnt proaktiv vor neuen Risiken in Ihrer Lieferkette.<\/li>\n<\/ol>\n\n\n\n<p>Als deutscher Anbieter mit Hosting in ISO 27001-zertifizierten Rechenzentren in Deutschland unterst\u00fctzt LocateRisk Unternehmen dabei, DSGVO-Anforderungen zu erf\u00fcllen, und reduziert das Risiko von Datenzugriffen durch US-Beh\u00f6rden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Quellen und weitere Infos<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Gitea Security Advisory (CVE-2026-58426):<\/strong> <a href=\"https:\/\/github.com\/go-gitea\/gitea\/security\/advisories\/GHSA-hg5r-vq93-9fv6\" target=\"_blank\" rel=\"noreferrer noopener\">GHSA-hg5r-vq93-9fv6<\/a><\/li>\n\n\n\n<li><strong>Gitea Security Advisory (CVE-2026-20896):<\/strong> <a href=\"https:\/\/github.com\/go-gitea\/gitea\/security\/advisories\/GHSA-f75j-4cw6-rmx4\" target=\"_blank\" rel=\"noreferrer noopener\">GHSA-f75j-4cw6-rmx4<\/a><\/li>\n\n\n\n<li><strong>Gitea Security Advisory (CVE-2026-22874):<\/strong> <a href=\"https:\/\/github.com\/go-gitea\/gitea\/security\/advisories\/GHSA-2r5c-gw76-rh3w\" target=\"_blank\" rel=\"noreferrer noopener\">GHSA-2r5c-gw76-rh3w<\/a><\/li>\n\n\n\n<li><strong>Gitea Blog Post (Release 1.26.0):<\/strong> <a href=\"https:\/\/blog.gitea.com\/release-of-1.26.0\/\" target=\"_blank\" rel=\"noreferrer noopener\">blog.gitea.com<\/a><\/li>\n\n\n\n<li><strong>Gitea Blog Post (Release 1.26.2):<\/strong> <a href=\"https:\/\/blog.gitea.com\/release-of-1.26.2\/\" target=\"_blank\" rel=\"noreferrer noopener\">blog.gitea.com<\/a><\/li>\n\n\n\n<li><strong>GitHub Pull Request (Fix CVE-2026-58426):<\/strong> <a href=\"https:\/\/github.com\/go-gitea\/gitea\/pull\/37707\" target=\"_blank\" rel=\"noreferrer noopener\">#37707<\/a><\/li>\n\n\n\n<li><strong>Gitea Release Notes:<\/strong> <a href=\"https:\/\/github.com\/go-gitea\/gitea\/releases\/tag\/v1.26.2\" target=\"_blank\" rel=\"noreferrer noopener\">v1.26.2<\/a><\/li>\n\n\n\n<li><strong>Vendor History (CVE-2026-27771):<\/strong> SecurityWeek, Mai 2026 \u2014 <a href=\"https:\/\/www.securityweek.com\/gitea-vulnerability-exposed-30000-deployments-to-attacks\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/www.securityweek.com\/gitea-vulnerability-exposed-30000-deployments-to-attacks\/<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Kennen Sie Ihre externe Angriffsfl\u00e4che?<\/strong><\/h2>\n\n\n\n<p>Eine kontinuierliche \u00dcberwachung Ihrer externen IT-Systeme ist die Grundlage f\u00fcr eine widerstandsf\u00e4hige Sicherheitsstrategie. LocateRisk identifiziert und bewertet Sicherheitsrisiken in Ihrer Angriffsfl\u00e4che, bevor sie ausgenutzt werden k\u00f6nnen.<\/p>\n\n\n\n<p><a href=\"https:\/\/www.locaterisk.com\/demo\" target=\"_blank\" rel=\"noreferrer noopener\">Kostenlosen Sicherheits-Check anfordern<\/a><\/p>\n\n\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3><strong>H\u00e4ufige Fragen<\/strong><\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\"><strong>Was ist CVE-2026-58426 und welche Schwachstelle beschreibt sie?<\/strong><\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">CVE-2026-58426 bezeichnet eine kritische Sicherheitsl\u00fccke (CVSS 9.6) in der Gitea Actions Artifacts V4 API. Ursache ist eine Mehrdeutigkeit bei der HMAC-Signaturpr\u00fcfung signierter URLs, die es einem niedrig-privilegierten Angreifer erm\u00f6glicht, \u00fcber Repository-Grenzen hinweg auf Build-Artefakte anderer Projekte zuzugreifen und deren Upload-Status zu manipulieren. Das zugeh\u00f6rige Security Advisory wird unter der Kennung GHSA-hg5r-vq93-9fv6 gef\u00fchrt.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\"><strong>Was ist CVE-2026-20896 und wie unterscheidet sie sich von CVE-2026-58426?<\/strong><\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">CVE-2026-20896 ist eine kritische Schwachstelle (CVSS 9.8) in Gitea Docker-Images, die bei aktivierter Reverse-Proxy-Authentifizierung eine vollst\u00e4ndige Account-\u00dcbernahme ohne Passwort erm\u00f6glicht. Im Gegensatz zu CVE-2026-58426 ben\u00f6tigt ein Angreifer hier keinen vorherigen Account-Zugang. Die Schwachstelle entsteht durch die standardm\u00e4\u00dfige Wildcard-Konfiguration von <strong>REVERSE_PROXY_TRUSTED_PROXIES<\/strong> im Docker-Image, wodurch gef\u00e4lschte <strong>X-WEBAUTH-USER<\/strong>-Header akzeptiert werden. Das Advisory wird unter GHSA-f75j-4cw6-rmx4 gef\u00fchrt. F\u00fcr diese Schwachstelle liegen Hinweise auf aktive Ausnutzung vor.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\"><strong>Was ist CVE-2026-22874 und welche Risiken birgt sie?<\/strong><\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">CVE-2026-22874 ist eine kritische non-blind Server-Side Request Forgery (SSRF) Schwachstelle (CVSS 9.6) in Gitea-Versionen 0.9.99 bis 1.26.2. Sie erlaubt authentifizierten Nutzern mit Webhook- oder Migrations-Rechten, HTTP-Anfragen an interne Netzwerkressourcen zu senden, einschlie\u00dflich des Cloud-Metadaten-Endpunkts 169.254.169.254. Da die Webhook-Historie die vollst\u00e4ndige HTTP-Antwort anzeigt, k\u00f6nnen Angreifer IAM-Zugangsdaten, tempor\u00e4re Sicherheitstoken und andere sensible Metadaten auslesen. Das Advisory wird unter GHSA-2r5c-gw76-rh3w gef\u00fchrt.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\"><strong>Welche Gitea-Versionen sind betroffen, und wie sch\u00fctze ich meine Instanz?<\/strong><\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">F\u00fcr CVE-2026-58426 sind Gitea-Instanzen mit aktivierter Actions-Funktionalit\u00e4t betroffen. F\u00fcr CVE-2026-20896 sind ausschlie\u00dflich Docker-Deployments bis einschlie\u00dflich Version 1.26.2 mit aktivierter Reverse-Proxy-Authentifizierung (<strong>ENABLE_REVERSE_PROXY_AUTHENTICATION=true<\/strong>) betroffen. Bin\u00e4rdistributionen in Standardkonfiguration sind von CVE-2026-20896 nicht betroffen. CVE-2026-22874 betrifft alle Gitea-Versionen von 0.9.99 bis einschlie\u00dflich 1.26.2. Die Fixes f\u00fcr CVE-2026-58426, CVE-2026-20896 und CVE-2026-22874 sind in Version 1.26.4 enthalten. Da Version 1.26.2 eine bekannte Regression enth\u00e4lt und Version 1.26.3 eine Regression im Fix f\u00fcr CVE-2026-22874 aufweist, empfiehlt Gitea ein direktes Update auf <strong>Version 1.26.4<\/strong> oder die aktuellste stabile Version des 1.26.x-Zweigs.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\"><strong>Gibt es Hinweise auf eine aktive Ausnutzung der Schwachstellen?<\/strong><\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">F\u00fcr CVE-2026-20896 liegen laut dem Security Advisory GHSA-f75j-4cw6-rmx4 Hinweise auf aktive Ausnutzung vor. Dies unterstreicht die Dringlichkeit eines sofortigen Updates, insbesondere f\u00fcr Docker-Deployments mit aktivierter Reverse-Proxy-Authentifizierung. F\u00fcr CVE-2026-58426 und CVE-2026-22874 gibt es zum Zeitpunkt der Offenlegung keine best\u00e4tigten Berichte \u00fcber eine aktive Ausnutzung in der freien Wildbahn. Aufgrund der niedrigen Angriffskomplexit\u00e4t und der hohen Kritikalit\u00e4t aller Schwachstellen sollten die Updates dennoch umgehend eingespielt werden.<\/p><\/div><\/div><\/div><\/div>\n\n\n\n\t<div class=\"wp-block-lr-cve-quick-check lr-cveqc\">\n\t\t<div class=\"lr-cveqc-inner\">\n\n\t\t\t<div class=\"lr-cveqc-story\">\n\t\t\t\t<h2 class=\"lr-cveqc-headline\">CVE Quick Check<\/h2>\n\t\t\t\t<p class=\"lr-cveqc-text\">Pr\u00fcfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfl\u00e4che erkennbar sind.<\/p>\n\n\t\t\t\t<ul class=\"lr-cveqc-bullets\">\n\t\t\t\t\t<li><svg viewBox=\"0 0 26 26\" fill=\"none\" aria-hidden=\"true\"><circle cx=\"13\" cy=\"13\" r=\"12\" stroke=\"#00051d\" stroke-width=\"1.6\"\/><path d=\"M7.5 13.4l3.7 3.6L18.5 9\" stroke=\"#00051d\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"\/><\/svg><span>Grobe Einsch\u00e4tzung in wenigen Minuten per E-Mail.<\/span><\/li>\t\t\t\t\t<li><svg viewBox=\"0 0 26 26\" fill=\"none\" aria-hidden=\"true\"><circle cx=\"13\" cy=\"13\" r=\"12\" stroke=\"#00051d\" stroke-width=\"1.6\"\/><path d=\"M7.5 13.4l3.7 3.6L18.5 9\" stroke=\"#00051d\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"\/><\/svg><span>Details im kostenlosen Gespr\u00e4ch mit einem LocateRisk Consultant.<\/span><\/li>\t\t\t\t<\/ul>\n\n\t\t\t\t\t\t\t\t<div class=\"lr-cveqc-teaser\" aria-hidden=\"true\">\n\t\t\t\t\t<h4>Das erhalten Sie per E-Mail<\/h4>\n\t\t\t\t\t<div class=\"lr-cveqc-trow\"><span class=\"k\">Unternehmen<\/span><span class=\"v\">Ihre Firma GmbH<\/span><\/div>\n\t\t\t\t\t<div class=\"lr-cveqc-trow\"><span class=\"k\">Gepr\u00fcfte CVE<\/span><span class=\"v\">CVE-2024-3094<\/span><\/div>\n\t\t\t\t\t<div class=\"lr-cveqc-trow\"><span class=\"k\">Passive Bewertung<\/span><span class=\"lr-cveqc-lamp\"><i class=\"r\"><\/i><i class=\"y\"><\/i><i class=\"g\"><\/i><\/span><\/div>\n\t\t\t\t\t<div class=\"lr-cveqc-trow\"><span class=\"k\">Hinweise zur CVE<\/span><span class=\"lr-cveqc-pill\">Hinweise gefunden<\/span><\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t\t\t<\/div>\n\n\t\t\t<div class=\"lr-cveqc-form-col\">\n\t\t\t\t<form id=\"lr-cveqc-1\" class=\"lr-cveqc-form\" method=\"post\" novalidate\n\t\t\t\t\tdata-ajax-url=\"https:\/\/locaterisk.com\/wp-admin\/admin-ajax.php\">\n\n\t\t\t\t\t<input type=\"text\" name=\"cveId\" required maxlength=\"40\"\n\t\t\t\t\t\tpattern=\"^[Cc][Vv][Ee]-\\d{4}-\\d{4,7}$\"\n\t\t\t\t\t\tvalue=\"CVE-2026-58426\"\n\t\t\t\t\t\tplaceholder=\"CVE-ID, z. B. CVE-2024-3094\" \/>\n\n\t\t\t\t\t<input type=\"email\" name=\"email\" required maxlength=\"320\"\n\t\t\t\t\t\tplaceholder=\"Gesch\u00e4ftliche E-Mail-Adresse\" \/>\n\t\t\t\t\t<p class=\"lr-cveqc-hint\">Bitte verwenden Sie Ihre gesch\u00e4ftliche E-Mail-Adresse. Die Pr\u00fcfung bezieht sich auf das Unternehmen hinter Ihrer E-Mail-Domain; Free-Mail-Adressen (z. B. Gmail) k\u00f6nnen keinem Unternehmen zugeordnet werden.<\/p>\n\n\t\t\t\t\t<!-- Honeypot: f\u00fcr Menschen unsichtbar, Bots f\u00fcllen es aus.\n\t\t\t\t\t     Neutraler Feldname (NICHT \"website\"\/\"url\"\/\"email\"), sonst f\u00fcllen\n\t\t\t\t\t     Passwort-Manager und Browser-Autofill das Feld beim echten Nutzer\n\t\t\t\t\t     und blocken ihn faelschlich. -->\n\t\t\t\t\t<div class=\"lr-cveqc-hp\" aria-hidden=\"true\">\n\t\t\t\t\t\t<label>Dieses Feld bitte leer lassen\n\t\t\t\t\t\t\t<input type=\"text\" name=\"lr_hp_check\" tabindex=\"-1\" autocomplete=\"off\" \/>\n\t\t\t\t\t\t<\/label>\n\t\t\t\t\t<\/div>\n\n\t\t\t\t\t<label class=\"lr-cveqc-check\">\n\t\t\t\t\t\t<input type=\"checkbox\" name=\"consentProcessingAccepted\" value=\"1\" required \/>\n\t\t\t\t\t\t<span>Ich stimme zu, dass LocateRisk meine Angaben verarbeitet, um den Quick Check durchzuf\u00fchren, und mir das Ergebnis per E-Mail zusendet. Hinweise in der <a href=\"\/datenschutz\/\" target=\"_blank\" rel=\"noopener\">Datenschutzerkl\u00e4rung<\/a>.<\/span>\n\t\t\t\t\t<\/label>\n\n\t\t\t\t\t<label class=\"lr-cveqc-check\">\n\t\t\t\t\t\t<input type=\"checkbox\" name=\"marketingOptIn\" value=\"1\" \/>\n\t\t\t\t\t\t<span>Ich m\u00f6chte zus\u00e4tzlich Informationen zu LocateRisk Produkten und Security-Themen per E-Mail erhalten (optional).<\/span>\n\t\t\t\t\t<\/label>\n\n\t\t\t\t\t<input type=\"hidden\" name=\"locale\" value=\"de\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"blogPostUrl\" value=\"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"utmSource\" value=\"\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"utmCampaign\" value=\"\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"invalidCveMessage\" value=\"Bitte geben Sie eine g\u00fcltige CVE-ID an (z. B. CVE-2024-3094).\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"consentRequiredMessage\" value=\"Bitte stimmen Sie der Verarbeitung zu, damit wir den Quick Check durchf\u00fchren k\u00f6nnen.\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"captchaMessage\" value=\"Bitte best\u00e4tigen Sie das reCAPTCHA und versuchen Sie es erneut.\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"successMessage\" value=\"Vielen Dank! Bitte best\u00e4tigen Sie Ihre E-Mail-Adresse \u00fcber den Link, den wir Ihnen soeben geschickt haben. Danach starten wir den Quick Check.\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"errorMessage\" value=\"Das hat leider nicht geklappt. Bitte pr\u00fcfen Sie Ihre Angaben und versuchen Sie es erneut.\" \/>\n\n\t\t\t\t\t\t\t\t\t\t\t<div class=\"g-recaptcha\" data-sitekey=\"6LdErNoZAAAAAD1Re2jNxtDFfcDaL9iED5MRBzjR\"\n\t\t\t\t\t\t\tdata-callback=\"verifyRecaptchaCallback\" data-expired-callback=\"expiredRecaptchaCallback\"><\/div>\n\t\t\t\t\t\t<input type=\"hidden\" name=\"g-recaptcha-response\" data-recaptcha \/>\n\t\t\t\t\t\n\t\t\t\t\t<p class=\"lr-cveqc-message\" hidden><\/p>\n\n\t\t\t\t\t<button class=\"lr-button-link\" type=\"submit\">Quick Check starten<\/button>\n\t\t\t\t<\/form>\n\t\t\t<\/div>\n\n\t\t<\/div>\n\t<\/div>\n\n\t\t<style>\n\t\t\/* CVE Quick Check im Stil der bestehenden Anfrage-Formulare:\n\t\t   wei\u00dfer Grund, zweispaltig, graue Felder, t\u00fcrkiser Button. *\/\n\t\t.lr-cveqc {\n\t\t\tbackground: #ffffff; color: #00051d; box-sizing: border-box; padding: 64px 32px;\n\t\t\tfont-family: Roboto, -apple-system, BlinkMacSystemFont, \"Segoe UI\", Helvetica, Arial, sans-serif;\n\t\t}\n\t\t.lr-cveqc * { box-sizing: border-box; }\n\t\t.lr-cveqc-inner {\n\t\t\tmax-width: 1160px; margin: 0 auto;\n\t\t\tdisplay: flex; flex-direction: row; gap: 6%; align-items: flex-start;\n\t\t}\n\t\t.lr-cveqc-story { flex: 1 1 54%; min-width: 0; }\n\t\t.lr-cveqc-form-col { flex: 0 0 38%; max-width: 420px; }\n\n\t\t.lr-cveqc-headline { color: #26d9c3; margin: 0 0 20px; }\n\t\t.lr-cveqc-text { font-size: 16px; line-height: 1.62; color: #00051d; margin: 0 0 28px; max-width: 46ch; }\n\n\t\t.lr-cveqc-bullets { list-style: none; margin: 0 0 30px; padding: 0; display: flex; flex-direction: column; gap: 16px; }\n\t\t.lr-cveqc-bullets li { display: flex; gap: 13px; align-items: flex-start; }\n\t\t.lr-cveqc-bullets svg { flex: none; width: 25px; height: 25px; margin-top: 1px; }\n\t\t.lr-cveqc-bullets span { font-size: 15px; line-height: 1.5; color: #00051d; }\n\n\t\t.lr-cveqc-teaser { border: 1px solid #e2e8e6; border-radius: 12px; padding: 18px 20px; background: linear-gradient(180deg,#fbfdfc,#f2f8f6); max-width: 430px; }\n\t\t.lr-cveqc-teaser h4 { margin: 0 0 6px; font-size: 11px; letter-spacing: .15em; text-transform: uppercase; color: #58616f; font-family: inherit; font-weight: 700; }\n\t\t.lr-cveqc-trow { display: flex; align-items: center; justify-content: space-between; gap: 10px; padding: 7px 0; font-size: 13.5px; }\n\t\t.lr-cveqc-trow + .lr-cveqc-trow { border-top: 1px dashed #dbe4e1; }\n\t\t.lr-cveqc-trow .k { color: #58616f; }\n\t\t.lr-cveqc-trow .v { font-weight: 600; color: #00051d; }\n\t\t.lr-cveqc-lamp { display: inline-flex; gap: 6px; align-items: center; }\n\t\t.lr-cveqc-lamp i { width: 13px; height: 13px; border-radius: 50%; opacity: .28; display: inline-block; }\n\t\t.lr-cveqc-lamp i.r { background: #f6105f; }\n\t\t.lr-cveqc-lamp i.y { background: #f6bf28; }\n\t\t.lr-cveqc-lamp i.g { background: #23c39a; opacity: 1; box-shadow: 0 0 0 3px rgba(35,195,154,.22); }\n\t\t.lr-cveqc-pill { font-size: 12px; font-weight: 700; padding: 3px 10px; border-radius: 999px; background: #ffe1ea; color: #c1114b; white-space: nowrap; }\n\n\t\t.lr-cveqc-form input[type=text], .lr-cveqc-form input[type=email] {\n\t\t\tdisplay: block; width: 100%; height: 50px; margin: 0 0 10px;\n\t\t\tborder: 0; border-radius: 0; background: #dedede; color: #00051d;\n\t\t\tfont-size: 16px; padding: 0 18px; font-family: inherit;\n\t\t}\n\t\t.lr-cveqc-form input::placeholder { color: #6d7580; }\n\t\t.lr-cveqc-form input.lr-invalid { border-bottom: 2px solid #f6105f; }\n\t\t.lr-cveqc-hint { font-size: 12.5px; line-height: 1.5; color: #58616f; margin: 2px 0 16px; }\n\t\t.lr-cveqc-hp { position: absolute !important; left: -9999px !important; height: 0; overflow: hidden; }\n\t\t.lr-cveqc-check { display: flex; gap: 12px; align-items: flex-start; margin: 0 0 12px; font-size: 12.5px; line-height: 1.5; color: #00051d; }\n\t\t.lr-cveqc-check span { color: #00051d; }\n\t\t.lr-cveqc-check input { margin-top: 2px; flex: none; width: 18px; height: 18px; accent-color: #26d9c3; }\n\t\t.lr-cveqc-check a { color: inherit; text-decoration: underline; }\n\t\t.lr-cveqc .g-recaptcha { margin: 8px 0 16px; }\n\t\t.lr-cveqc-message { font-size: 14px; padding: 12px 14px; border-radius: 6px; margin: 0 0 12px; }\n\t\t.lr-cveqc-message.lr-success { background: #e2f7ef; color: #0c6b4d; }\n\t\t.lr-cveqc-message.lr-error { background: #fdeaee; color: #9b0e3f; }\n\t\t.lr-cveqc .lr-button-link, .lr-cveqc button[type=submit] {\n\t\t\tdisplay: flex; align-items: center; justify-content: center;\n\t\t\twidth: 100%; height: 50px; padding: 0 20px; box-sizing: border-box;\n\t\t\tborder: 0; cursor: pointer;\n\t\t\tbackground: #26d9c3; color: #00051d; font-weight: 700; font-size: 14px;\n\t\t\tfont-family: inherit; text-align: center; line-height: 1.2; text-decoration: none;\n\t\t\ttransition: background .15s ease;\n\t\t}\n\t\t.lr-cveqc button[type=submit]:hover { background: #0fb5a2; }\n\t\t.lr-cveqc button[disabled] { opacity: .6; cursor: default; }\n\n\t\t@media (max-width: 820px) {\n\t\t\t.lr-cveqc { padding: 40px 22px; }\n\t\t\t.lr-cveqc-inner { flex-direction: column; gap: 34px; }\n\t\t\t.lr-cveqc-story, .lr-cveqc-form-col { flex-basis: auto; max-width: 520px; width: 100%; }\n\t\t}\n\t<\/style>\n\t<script>\n\t(function () {\n\t\t\/\/ Token-Callbacks f\u00fcrs globale reCAPTCHA (identisch zum Theme, defensiv)\n\t\tif (!window.verifyRecaptchaCallback) {\n\t\t\twindow.verifyRecaptchaCallback = function (response) {\n\t\t\t\tdocument.querySelectorAll('input[data-recaptcha]').forEach(function (el) { el.value = response })\n\t\t\t}\n\t\t}\n\t\tif (!window.expiredRecaptchaCallback) {\n\t\t\twindow.expiredRecaptchaCallback = function () {\n\t\t\t\tdocument.querySelectorAll('input[data-recaptcha]').forEach(function (el) { el.value = '' })\n\t\t\t}\n\t\t}\n\n\t\tfunction showMessage(form, text, isSuccess) {\n\t\t\tvar box = form.querySelector('.lr-cveqc-message')\n\t\t\tbox.textContent = text\n\t\t\tbox.classList.remove('lr-success', 'lr-error')\n\t\t\tbox.classList.add(isSuccess ? 'lr-success' : 'lr-error')\n\t\t\tbox.hidden = false\n\t\t}\n\n\t\tfunction init() {\n\t\t\tdocument.querySelectorAll('.lr-cveqc-form').forEach(function (form) {\n\t\t\t\tform.addEventListener('submit', function (e) {\n\t\t\t\t\te.preventDefault()\n\n\t\t\t\t\tvar cve = form.querySelector('input[name=cveId]')\n\t\t\t\t\tvar email = form.querySelector('input[name=email]')\n\t\t\t\t\tvar consent = form.querySelector('input[name=consentProcessingAccepted]')\n\t\t\t\t\tvar cvePattern = \/^CVE-\\d{4}-\\d{4,7}$\/i\n\n\t\t\t\t\tcve.classList.toggle('lr-invalid', !cvePattern.test(cve.value.trim()))\n\t\t\t\t\temail.classList.toggle('lr-invalid', !email.checkValidity())\n\n\t\t\t\t\tif (!cvePattern.test(cve.value.trim())) {\n\t\t\t\t\t\tshowMessage(form, form.querySelector('input[name=invalidCveMessage]').value, false)\n\t\t\t\t\t\treturn\n\t\t\t\t\t}\n\t\t\t\t\tif (!email.checkValidity()) {\n\t\t\t\t\t\temail.reportValidity()\n\t\t\t\t\t\treturn\n\t\t\t\t\t}\n\t\t\t\t\tif (!consent.checked) {\n\t\t\t\t\t\tshowMessage(form, form.querySelector('input[name=consentRequiredMessage]').value, false)\n\t\t\t\t\t\treturn\n\t\t\t\t\t}\n\n\t\t\t\t\tvar button = form.querySelector('button[type=submit]')\n\t\t\t\t\tbutton.disabled = true\n\n\t\t\t\t\tvar data = new FormData(form)\n\t\t\t\t\tdata.append('action', 'lr_cve_quick_check')\n\n\t\t\t\t\tfetch(form.getAttribute('data-ajax-url'), { method: 'POST', body: data })\n\t\t\t\t\t\t.then(function (res) { return res.json() })\n\t\t\t\t\t\t.then(function (json) {\n\t\t\t\t\t\t\tif (json && json.success) {\n\t\t\t\t\t\t\t\tshowMessage(form, form.querySelector('input[name=successMessage]').value, true)\n\t\t\t\t\t\t\t\tform.querySelectorAll('input, button').forEach(function (el) { el.disabled = true })\n\t\t\t\t\t\t\t} else {\n\t\t\t\t\t\t\t\t\/\/ Interne Codes nie roh anzeigen, nur bekannte Codes auf\n\t\t\t\t\t\t\t\t\/\/ konfigurierte Texte mappen, sonst generische Fehlermeldung\n\t\t\t\t\t\t\t\tvar code = json && json.data && (json.data.code || json.data.message)\n\t\t\t\t\t\t\t\tvar msg = form.querySelector('input[name=errorMessage]').value\n\t\t\t\t\t\t\t\tif (code === 'invalid_cve' || code === 'invalid') {\n\t\t\t\t\t\t\t\t\tmsg = form.querySelector('input[name=invalidCveMessage]').value\n\t\t\t\t\t\t\t\t} else if (code === 'captcha') {\n\t\t\t\t\t\t\t\t\tmsg = form.querySelector('input[name=captchaMessage]').value\n\t\t\t\t\t\t\t\t}\n\t\t\t\t\t\t\t\tshowMessage(form, msg, false)\n\t\t\t\t\t\t\t\tbutton.disabled = false\n\t\t\t\t\t\t\t\tif (window.grecaptcha && form.querySelector('.g-recaptcha')) {\n\t\t\t\t\t\t\t\t\ttry { window.grecaptcha.reset() } catch (err) { \/* noop *\/ }\n\t\t\t\t\t\t\t\t}\n\t\t\t\t\t\t\t}\n\t\t\t\t\t\t})\n\t\t\t\t\t\t.catch(function () {\n\t\t\t\t\t\t\tshowMessage(form, form.querySelector('input[name=errorMessage]').value, false)\n\t\t\t\t\t\t\tbutton.disabled = false\n\t\t\t\t\t\t})\n\t\t\t\t})\n\t\t\t})\n\t\t}\n\n\t\tif (document.readyState === 'loading') {\n\t\t\tdocument.addEventListener('DOMContentLoaded', init)\n\t\t} else {\n\t\t\tinit()\n\t\t}\n\t})()\n\t<\/script>\n\t\n\n\n\n<hr class=\"wp-block-separator has-css-opacity is-style-wide\"\/>\n\n\n\n<div class=\"wp-block-lr-contact-module\"><div class=\"content\"><h2>Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!<\/h2><div class=\"contact-info-row\"><div class=\"contact-person-info\"><div class=\"avatar\"><img decoding=\"async\" src=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2025\/06\/Lukas_Baumann_LocateRisk-300.png\"><\/div><p><span class=\"text before\">Ihr Ansprechpartner<\/span><span class=\"bold name\"><strong>Lukas<\/strong><\/span> <span class=\"lastname\"><strong>Baumann<strong><\/strong><\/strong><\/span><strong><strong><span class=\"separator\"><\/span><span class=\"role\">CEO<\/span><\/strong><\/strong><\/p><\/div><p class=\"bold phone\"><strong><strong>+49 6151 6290246<\/strong><\/strong><\/p><strong><strong><a class=\"pr-1\" href=\"mailto: sales@locaterisk.com\">Jetzt Kontakt aufnehmen<\/a><\/strong><\/strong><\/div><\/div><\/div>\n\n\n\n<p><\/p>\n\n\n\n<p><\/p>\n\n\n\n<div class=\"wp-block-lr-footer-module lr-footer-block\"><div class=\"content\"><div class=\"column0\"><img decoding=\"async\" src=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/assets\/img\/lr-logo.svg\"\/><\/div><div class=\"categories\"><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/locaterisk.com\/\">Home<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"\/blog\">Blog<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"\/about\">\u00dcber uns<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"\/kontakt\">Kontakt<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"\/impressum\">Impressum<\/a><\/div><div class=\"categories-break\"><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"\/datenschutz\">Datenschutz<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"\/files\/agb.pdf\">AGB<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"\/jobs\">Jobs<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/app.secfix.com\/trust\/locaterisk\/d1e7d433b33643aea1880bfbfeab9f60\">Trust Center<\/a><\/div><\/div><div class=\"social\"><div class=\"social-element\"><a target=\"_blank\" href=\"https:\/\/www.linkedin.com\/company\/locaterisk\/\"><img decoding=\"async\" src=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/10\/gruppe-230@3x.png\"\/><\/a><\/div><div class=\"social-element\"><a target=\"_blank\" href=\"https:\/\/www.instagram.com\/locaterisk\/\"><img decoding=\"async\" src=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Instagram.png\"\/><\/a><\/div><div class=\"social-element\"><a target=\"_blank\" href=\"https:\/\/twitter.com\/locaterisk\"><img decoding=\"async\" src=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/twitter.png\"\/><\/a><\/div><\/div><div class=\"description\"><h6>\u00a9 LocateRisk 2026<\/h6><\/div><\/div><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Drei kritische Gitea-Schwachstellen: CVE-2026-58426 (Datenzugriff), CVE-2026-20896 (Account-\u00dcbernahme), CVE-2026-22874 (SSRF). Update auf 1.26.4 empfohlen.<\/p>\n","protected":false},"author":13,"featured_media":9085,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[632],"tags":[320,695,228,697,619,696,115,623],"class_list":["post-9086","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cybersecurity-news","tag-ci-cd-security","tag-cve-2026-58426","tag-cvss-9-6","tag-git-sicherheit","tag-gitea","tag-gitea-actions","tag-schwachstelle","tag-software-supply-chain"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Gitea: 3 kritische Sicherheitsl\u00fccken \u2013 Update auf 1.26.4<\/title>\n<meta name=\"description\" content=\"Drei kritische Gitea-Schwachstellen: CVE-2026-58426 (Datenzugriff), CVE-2026-20896 (Account-\u00dcbernahme), CVE-2026-22874 (SSRF). Update auf 1.26.4 empfohlen.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Gitea: 3 kritische Sicherheitsl\u00fccken \u2013 Update auf 1.26.4\" \/>\n<meta property=\"og:description\" content=\"Drei kritische Gitea-Schwachstellen: CVE-2026-58426 (Datenzugriff), CVE-2026-20896 (Account-\u00dcbernahme), CVE-2026-22874 (SSRF). Update auf 1.26.4 empfohlen.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"article:published_time\" content=\"2026-07-03T22:37:55+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-08T08:15:27+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/cve-2026-58426-featured.png\" \/>\n\t<meta property=\"og:image:width\" content=\"400\" \/>\n\t<meta property=\"og:image:height\" content=\"400\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Kristina Hoinkis\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Verfasst von\" \/>\n\t<meta name=\"twitter:data1\" content=\"Kristina Hoinkis\" \/>\n\t<meta name=\"twitter:label2\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data2\" content=\"10\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/\"},\"author\":{\"name\":\"Kristina Hoinkis\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/person\\\/68f3857c15afa8ff59c545848dddcc32\"},\"headline\":\"Gitea: Drei kritische Sicherheitsl\u00fccken (CVE-2026-58426, -20896, -22874)\",\"datePublished\":\"2026-07-03T22:37:55+00:00\",\"dateModified\":\"2026-07-08T08:15:27+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/\"},\"wordCount\":2074,\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/cve-2026-58426-featured.png\",\"keywords\":[\"CI\\\/CD Security\",\"CVE-2026-58426\",\"CVSS 9.6\",\"Git-Sicherheit\",\"Gitea\",\"Gitea Actions\",\"Schwachstelle\",\"Software Supply Chain\"],\"articleSection\":[\"Cybersecurity News\"],\"inLanguage\":\"de\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/\",\"name\":\"Gitea: 3 kritische Sicherheitsl\u00fccken \u2013 Update auf 1.26.4\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/cve-2026-58426-featured.png\",\"datePublished\":\"2026-07-03T22:37:55+00:00\",\"dateModified\":\"2026-07-08T08:15:27+00:00\",\"description\":\"Drei kritische Gitea-Schwachstellen: CVE-2026-58426 (Datenzugriff), CVE-2026-20896 (Account-\u00dcbernahme), CVE-2026-22874 (SSRF). Update auf 1.26.4 empfohlen.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/#primaryimage\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/cve-2026-58426-featured.png\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/cve-2026-58426-featured.png\",\"width\":400,\"height\":400,\"caption\":\"CVE-2026-58426: Kritische Schwachstelle in Gitea Actions erm\u00f6glicht Datenzugriff\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-58426-gitea-actions-vulnerability\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Gitea: Drei kritische Sicherheitsl\u00fccken (CVE-2026-58426, -20896, -22874)\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/person\\\/68f3857c15afa8ff59c545848dddcc32\",\"name\":\"Kristina Hoinkis\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g\",\"caption\":\"Kristina Hoinkis\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Gitea: 3 kritische Sicherheitsl\u00fccken \u2013 Update auf 1.26.4","description":"Drei kritische Gitea-Schwachstellen: CVE-2026-58426 (Datenzugriff), CVE-2026-20896 (Account-\u00dcbernahme), CVE-2026-22874 (SSRF). Update auf 1.26.4 empfohlen.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/","og_locale":"de_DE","og_type":"article","og_title":"Gitea: 3 kritische Sicherheitsl\u00fccken \u2013 Update auf 1.26.4","og_description":"Drei kritische Gitea-Schwachstellen: CVE-2026-58426 (Datenzugriff), CVE-2026-20896 (Account-\u00dcbernahme), CVE-2026-22874 (SSRF). Update auf 1.26.4 empfohlen.","og_url":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/","og_site_name":"LocateRisk","article_published_time":"2026-07-03T22:37:55+00:00","article_modified_time":"2026-07-08T08:15:27+00:00","og_image":[{"width":400,"height":400,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/cve-2026-58426-featured.png","type":"image\/png"}],"author":"Kristina Hoinkis","twitter_card":"summary_large_image","twitter_misc":{"Verfasst von":"Kristina Hoinkis","Gesch\u00e4tzte Lesezeit":"10\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/#article","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/"},"author":{"name":"Kristina Hoinkis","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/person\/68f3857c15afa8ff59c545848dddcc32"},"headline":"Gitea: Drei kritische Sicherheitsl\u00fccken (CVE-2026-58426, -20896, -22874)","datePublished":"2026-07-03T22:37:55+00:00","dateModified":"2026-07-08T08:15:27+00:00","mainEntityOfPage":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/"},"wordCount":2074,"publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"image":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/#primaryimage"},"thumbnailUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/cve-2026-58426-featured.png","keywords":["CI\/CD Security","CVE-2026-58426","CVSS 9.6","Git-Sicherheit","Gitea","Gitea Actions","Schwachstelle","Software Supply Chain"],"articleSection":["Cybersecurity News"],"inLanguage":"de"},{"@type":"WebPage","@id":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/","url":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/","name":"Gitea: 3 kritische Sicherheitsl\u00fccken \u2013 Update auf 1.26.4","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"primaryImageOfPage":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/#primaryimage"},"image":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/#primaryimage"},"thumbnailUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/cve-2026-58426-featured.png","datePublished":"2026-07-03T22:37:55+00:00","dateModified":"2026-07-08T08:15:27+00:00","description":"Drei kritische Gitea-Schwachstellen: CVE-2026-58426 (Datenzugriff), CVE-2026-20896 (Account-\u00dcbernahme), CVE-2026-22874 (SSRF). Update auf 1.26.4 empfohlen.","breadcrumb":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/"]}]},{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/#primaryimage","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/cve-2026-58426-featured.png","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/cve-2026-58426-featured.png","width":400,"height":400,"caption":"CVE-2026-58426: Kritische Schwachstelle in Gitea Actions erm\u00f6glicht Datenzugriff"},{"@type":"BreadcrumbList","@id":"https:\/\/locaterisk.com\/de\/cve-2026-58426-gitea-actions-vulnerability\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/locaterisk.com\/"},{"@type":"ListItem","position":2,"name":"Gitea: Drei kritische Sicherheitsl\u00fccken (CVE-2026-58426, -20896, -22874)"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"IT-Sicherheit messen und vergleichen","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]},{"@type":"Person","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/person\/68f3857c15afa8ff59c545848dddcc32","name":"Kristina Hoinkis","image":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/secure.gravatar.com\/avatar\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g","caption":"Kristina Hoinkis"}}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/posts\/9086","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/users\/13"}],"replies":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/comments?post=9086"}],"version-history":[{"count":8,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/posts\/9086\/revisions"}],"predecessor-version":[{"id":9129,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/posts\/9086\/revisions\/9129"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media\/9085"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media?parent=9086"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/categories?post=9086"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/tags?post=9086"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}