"GiteaのCVE-2026-20896が攻撃者に悪用中―単一HTTPヘッダーで認証バイパス"
GiteaのCVE-2026-20896が攻撃者に悪用中―単一HTTPヘッダーで認証バイパス
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-08 |
| 元記事 | SecurityWeek |
要約
GitHubの代替として多くの組織が自己ホストで利用するGiteaに、CVE-2026-20896と呼ばれる重大な脆弱性が発見され、既に実際の攻撃に悪用されていることが確認された。攻撃者は単一のHTTPヘッダーを送信するだけで認証をバイパスし、脆弱なリポジトリや保存された秘密情報にアクセスできる。Giteaを自己ホストしている組織は直ちにパッチを適用する必要があり、未対応の場合はソースコードや認証情報漏洩のリスクが非常に高い。GitHub Actionsの代替として利用する組織は特に注意が必要だ。