securityonline.info 6/25/2026, 2:21:02 AM · external

Gitea auth flaw lets attackers hijack admin accounts via SSRF

Gitea auth flaw lets attackers hijack admin accounts via SSRF
Developing story vulnerability 4 articles tracked
Critical Gitea flaws (CVE-2026-20896, CVE-2026-22874) allow remote takeover
CyberSIXT Evidence Panel
Primary Source github.com
CISA KEV Not in KEV
Patch Patch Status Unknown

THE article discusses two critical security vulnerabilities affecting Gitea, a popular self-hosted platform for code management. These vulnerabilities, CVE-2026-20896 and CVE-2026-22874, allow attackers to bypass authentication and perform Server-Side Request Forgery (SSRF) attacks, potentially gaining full control over administrative accounts and sensitive cloud infrastructure. The first vulnerability has a CVSS score of 9.8 and is due to misconfigured reverse proxy authentication.

The second, with a CVSS score of 9.6, arises from an incomplete SSRF allow-list. Both vulnerabilities affect Gitea versions 1.26.2 and earlier, requiring an immediate upgrade to 1.26.3 for protection.

View Primary Source Via securityonline.info

Article by CyberSIXT

Timeline Coverage

Swipe to explore timeline