漏洞与补丁🔥8.0

Gitea关键漏洞允许攻击者绕过认证并执行代码

原标题: Gitea关键漏洞允许攻击者绕过认证并执行代码

GBHackers·2026/10/8 10:57:41🔗 原文

📋总体概括

Gitea发布28.0.0版本,一次性修复20个漏洞,涵盖认证绕过、未授权workflow执行、SSRF、存储型XSS及拒绝服务等问题,直接影响代码仓库访问、自动化流程和出站连接安全。此次发布同时取消了沿袭多年的「1.」版本前缀,从版本号层面与历史彻底切割。官方于2026年9月30日公告并敦促管理员立即升级。Gitea作为大量企业自建Git服务的事实标准,此类批量高危修复值得所有自托管用户警惕。

⚡关键信息

  • ▸Gitea 28.0.0版本一次性修复20个漏洞,涉及认证绕过与代码执行等高危问题
  • ▸漏洞类型包括认证绕过、未授权workflow执行、SSRF、存储型XSS和拒绝服务
  • ▸此次发布取消历史「1.」版本前缀,版本号体系发生重大变更
  • ▸官方于2026年9月30日发布公告,敦促管理员尽快升级
  • ▸受影响面覆盖仓库访问、自动化流程和出站连接三大核心功能

🔥犀利点评

20个漏洞一次打包修复,还顺手把版本号体系推倒重来,这不是例行维护,是承认历史欠账太多。认证绕过加未授权workflow执行,对自建Git服务来说几乎等于把CI/CD流水线直接送给攻击者——供应链攻击的经典入口。大量企业把Gitea当私有GitHub用,却很少像对待公网应用那样给它打补丁。这一次别观望,先升级再谈别的。

本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →