6月21日開源版本控制系統Gitea發布1.26.3與1.26.4版,修補多項資安漏洞,現在有資安公司提出警告,他們發現其中一個漏洞CVE-2026-20896遭到利用,此弱點存在於Gitea的Docker映像檔,允許攻擊者利用單一標頭模擬使用者,CVSS風險評為9.8分,相當危險,呼籲用戶應儘速修補。
Sysdig威脅研究資深總監Michael Clark於職場社群網站LinkedIn警告,他們在上述公告發布的13天後偵測到首度利用的攻擊行動,有人透過VPN連線嘗試掃描上述弱點,成功利用並取得Gitea的存取權限。Clark強調,利用CVE-2026-20896不需事先取得密碼或權杖(Token),只需使用特定的HTTP標頭,就能嘗試存取網際網路上的Gitea執行個體,全球可能有近6,200臺Gitea伺服器暴露於公開網路,已完成修補的數量仍不得而知。
Comments (0)