„`html
Zusammenfassung
Die Schwachstelle CVE-2026-22874 betrifft Gitea-Versionen bis einschließlich 1.26.2 und liegt in der unvollständigen SSRF-Schutzimplementierung (Server-Side Request Forgery). Die Anfälligkeit existiert in den Komponenten Webhook und Migration Allow-List Filtering. Mit einem CVSS-Score von 9.6 wird diese Sicherheitslücke als kritisch eingestuft und ermöglicht Angreifern, unbefugte Netzwerkzugriffe durchzuführen.
Betroffene Systeme
- Gitea Version 1.0 bis 1.26.2
- Alle Installationen mit aktivierter Webhook-Funktionalität
- Systeme, die Migration-Features nutzen
- Plattformen ohne gepatchte Versionen
Technische Details
Die Sicherheitslücke basiert auf unzureichender Validierung in der Allow-List-Filterung für Webhooks und Migrationen. Angreifer können durch manipulierte Eingaben die SSRF-Schutzmaßnahmen umgehen und auf interne Netzwerkressourcen zugreifen. Dies ermöglicht beispielsweise den Zugriff auf lokale Dienste, private IP-Adressen oder interne APIs. Die Anfälligkeit wird über das Netzwerk ausgenutzt und erfordert keine Authentifizierung.
Empfohlene Massnahmen
- Sofortige Maßnahmen: Beschränkung des Webhook- und Migrations-Features auf vertrauenswürdige Benutzer
- Netzwerk-Isolation: Implementierung von Firewalls zur Einschränkung ausgehender Verbindungen
- Monitoring: Überwachung verdächtiger Webhook-Aktivitäten und Migrationsanfragen
- Update: Warten auf verfĂĽgbaren Sicherheitspatch und zeitnahe Installation
- Audit-Logs: ĂśberprĂĽfung historischer Webhook- und Migrations-Logs auf Missbrauch
Bewertung
| CVE-ID: | CVE-2026-22874 |
| Schweregrad: | Critical |
| CVSS-Score: | 9.6 |
| Angriffsvektor: | Network (Netzwerk) |
| Patch-Status: | Nicht verfĂĽgbar |
„`