← Back to browse · API

CVE-2026-20896

Severity
CRITICAL
CVSS
9.8
EPSS
0.31809
Risk score
50.33
CISA KEV
No
PoC
Yes
Published
2026-07-03
Modified
2026-07-07
First seen
2026-08-07
Aliases
EUVD-2026-41614, GHSA-F75J-4CW6-RMX4
Products
Gitea:Gitea Open Source Git Server 0 ≤1.26.2, linux, suse
Sources
github 158161848e13be2f50741052|CVE-2026-20896
packetstorm 74d68c2d3db8297e93854a03|CVE-2026-20896
packetstorm 91a05d7f6aa6a8ce06ebe7ce|CVE-2026-20896
euvd EUVD-2026-41614
packetstorm e760ebd193aaec6c0d4acb9c|CVE-2026-20896

Description

Gitea Docker image versions up to and including 1.26.2 use REVERSE_PROXY_TRUSTED_PROXIES=* by default, allowing any source IP to impersonate a user when reverse-proxy authentication headers such as X-WEBAUTH-USER are enabled.

References