„`html
Zusammenfassung
Die Schwachstelle CVE-2026-20779 betrifft Gitea-Versionen ab 1.5.0 bis einschließlich 1.26.2. Ein Defekt in der TOTP-Implementierung (Time-based One-Time Password) ermöglicht die mehrfache Verwendung eines gültigen TOTP-Codes. Dies umgeht die Zwei-Faktor-Authentifizierung sowohl in Web-Flows als auch bei der Basic Auth über den X-Gitea-OTP Header.
Betroffene Systeme
- Gitea 1.5.0 bis 1.26.2
- Web-basierte Authentifizierungsflows
- Basic Authentication mit X-Gitea-OTP Header
Technische Details
Der Sicherheitsmechanismus zur Durchsetzung der Einmalverwendung (Single-Use Enforcement) von TOTP-Codes ist fehlerhaft implementiert. Ein Angreifer kann ein zuvor abgefangenes oder erratenes TOTP-Zeitfenster-basiertes Passwort mehrfach einsetzen, um sich zu authentifizieren.
Die Schwachstelle existiert in beiden Authentifizierungsmechanismen:
- Web 2FA: Mehrfaches Einloggen mit identischem TOTP-Code möglich
- API-Authentifizierung: Basic Auth mit X-Gitea-OTP Header erlaubt Wiederverwendung
Mit einem CVSS-Score von 7.1 (High) besteht ein erhebliches Risiko für Authentifizierungs-Bypass-Angriffe.
Empfohlene Maßnahmen
- Sofort: Upgrade auf Gitea 1.26.3 oder höher durchführen
- Alle aktiven Sessionen überprüfen und bei Verdacht neu authentifizieren
- TOTP-Recovery-Codes neu generieren
- Zugriffslogs auf verdächtige 2FA-Versuche analysieren
- Administratoren sollten alle Benutzer-Sessions zurücksetzen
- Zusätzliche Sicherheitsmaßnahmen wie IP-Whitelisting erwägen
Bewertung
| CVE-ID: | CVE-2026-20779 |
| Schweregrad: | High |
| CVSS Score: | 7.1 |
| Angriffsvektor: | Netzwerk |
| Patch verfügbar: | Ja (1.26.3+) |
„`