Elektrine lite

← Feed

@christin@lsbt.me

Post #3816352

2026-07-14 19:08 UTC

Ein Header genügt: Wie Gitea und Forgejo jedem Fremden die Admin-Rechte schenkten Ein gefälschter HTTP-Header genügte monatelang, um sich in Gitea und Forgejo zum Admin zu machen, ganz ohne Passwort. CVE-2026-20896 hat einen CVSS-Wert von 9.8. Gitea ist seit dem 21. Juni gepatcht, Forgejo hängt weiter in der Luft. Was du an deiner Konfiguration sofort prüfen musst. https://www.chrislo.de/blog/2026-07-14-20-42-24-ein-header-genuegt-wie-gitea-und-forgejo-jedem-fremden-die-admin-rechte-schenkten/ #chrislo #ITSicherheit #ServerInfrastruktur #Gitea #Forgejo #Docker #SelfHosting #CVE #ReverseProxy #OpenSource #Codeberg

Replies (1)

  • @aha@swiss.social 2026-07-15 08:43

    @christin@lsbt.me Ich würde ja eher die Beschreibung vom Forgejo Security Team lesen: https://codeberg.org/forgejo/forgejo/pulls/12782. Da lernt man auch, warum die Änderung nicht Teil der letzten Security Releases war.

    Open ##4174236