Gitea : trois failles de sécurité critiques (CVE-2026-58426, -20896, -22874)


Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 6 juillet 2026 : Outre la vulnérabilité CVE-2026-58426, deux autres failles critiques ont été découvertes dans Gitea. La faille CVE-2026-20896 (CVSS 9,8) permet, dans les déploiements Docker où l'authentification par proxy inverse est activée, de prendre entièrement le contrôle d'un compte sans mot de passe. La faille CVE-2026-22874 (CVSS 9,6) permet aux utilisateurs authentifiés de mener une attaque de type « Server-Side Request Forgery » (SSRF) contre des ressources réseau internes et des points de terminaison de métadonnées dans le cloud. Voir ci-dessous pour plus de détails.

Sur la plateforme Git auto-hébergée très répandue Gitea Plusieurs failles de sécurité critiques ont été révélées. La vulnérabilité CVE-2026-58426 avec un score CVSS de 9.6 (Critique) affecte la fonctionnalité Gitea Actions et permet à des attaquants authentifiés disposant de privilèges limités de contourner les barrières de sécurité entre différents projets afin d'accéder à des artefacts de compilation sensibles et de manipuler leur état de téléchargement. La deuxième vulnérabilité CVE-2026-20896 avec un score CVSS de 9.8 (Critique) affecte les déploiements Docker et permet, sous certaines conditions de configuration, la prise de contrôle totale de n'importe quel compte utilisateur. La troisième vulnérabilité CVE-2026-22874 avec un score CVSS de 9.6 (Critique) Permet aux utilisateurs authentifiés disposant de droits liés aux webhooks ou à la migration d'effectuer une attaque de type « Server-Side Request Forgery » non aveugle sur des ressources réseau internes. Des mises à jour de sécurité permettant de corriger tous ces problèmes sont disponibles.