Post #3816352
2026-07-14 19:08 UTC
Ein Header genügt: Wie Gitea und Forgejo jedem Fremden die Admin-Rechte schenkten
Ein gefälschter HTTP-Header genügte monatelang, um sich in Gitea und Forgejo zum Admin zu machen, ganz ohne Passwort. CVE-2026-20896 hat einen CVSS-Wert von 9.8. Gitea ist seit dem 21. Juni gepatcht, Forgejo hängt weiter in der Luft. Was du an deiner Konfiguration sofort prüfen musst.
https://www.chrislo.de/blog/2026-07-14-20-42-24-ein-header-genuegt-wie-gitea-und-forgejo-jedem-fremden-die-admin-rechte-schenkten/
#chrislo #ITSicherheit #ServerInfrastruktur #Gitea #Forgejo #Docker #SelfHosting #CVE #ReverseProxy #OpenSource #Codeberg
Replies (1)
-
@aha@swiss.social 2026-07-15 08:43
@christin@lsbt.me Ich würde ja eher die Beschreibung vom Forgejo Security Team lesen: https://codeberg.org/forgejo/forgejo/pulls/12782. Da lernt man auch, warum die Änderung nicht Teil der letzten Security Releases war.