<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Gitea / Forgejo</title>
    <link>https://feed.xonatec.ch/produkte/gitea</link>
    <description>Priorisierte Schwachstellen-Reports für Gitea / Forgejo. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Thu, 27 Aug 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/gitea.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>🔴 CVE-2026-60004 — Gitea Code Injection Vulnerability</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-60004</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-60004</guid>
      <pubDate>Thu, 27 Aug 2026 00:00:00 GMT</pubDate>
      <description>Gitea erlaubt vor Version 1.27.1 über die diffpatch-API durch die Installation von Git-Hooks Remote Code Execution (Gitea Code Injection Vulnerability). CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-08-25. Betroffen sind laut Zuordnung Installationen von Gitea, Caddy, SimpleHelp und Git.

Severity: Kritisch · CVSS: 9.8 · EPSS: 82.4% · aktiv ausgenutzt (KEV)

Betroffene Produkte: gitea, caddy, simplehelp, git</description>
      <category>Kritisch</category><category>KEV</category><category>Gitea Ltd</category><category>Light Code Labs</category><category>SimpleHelp Ltd</category><category>Git Project</category>
    </item>
    <item>
      <title>CVE-2026-20897 — Gitea – Fehlende Eigentumsprüfung beim Löschen von Git-LFS-Locks</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-20897</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-20897</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Gitea prüft laut NVD beim Löschen von Git-LFS-Locks die Zugehörigkeit zum Repository nicht korrekt. Ein Benutzer mit Schreibzugriff auf ein Repository kann dadurch LFS-Locks anderer Repositories löschen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

Severity: Kritisch · CVSS: 9.1 · EPSS: 0.4%

Betroffene Produkte: gitea</description>
      <category>Kritisch</category><category>Gitea Ltd</category>
    </item>
    <item>
      <title>CVE-2026-20912 — Gitea: Fehlerhafte Prüfung der Repository-Eigentümerschaft bei Anhängen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-20912</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-20912</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Gitea validiert laut NVD die Repository-Eigentümerschaft beim Verknüpfen von Anhängen mit Releases nicht korrekt. Ein in ein privates Repository hochgeladener Anhang könnte mit einem Release in einem anderen, öffentlichen Repository verknüpft und dadurch für Unbefugte zugänglich werden. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

Severity: Kritisch · CVSS: 9.1 · EPSS: 0.4%

Betroffene Produkte: gitea</description>
      <category>Kritisch</category><category>Gitea Ltd</category>
    </item>
    <item>
      <title>CVE-2026-20750 — Gitea: Unzureichende Prüfung der Projekteigentümerschaft bei Organisationsprojekten</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-20750</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-20750</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Gitea prüft bei Operationen an Organisationsprojekten die Projekteigentümerschaft nicht korrekt. Ein Benutzer mit Schreibrechten auf Projekte einer Organisation kann dadurch möglicherweise Projekte verändern, die einer anderen Organisation gehören. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

Severity: Kritisch · CVSS: 9.1 · EPSS: 0.4%

Betroffene Produkte: gitea</description>
      <category>Kritisch</category><category>Gitea Ltd</category>
    </item>
    <item>
      <title>CVE-2023-49946 — Forgejo – Fehlende Objektberechtigungsprüfung ermöglicht unbefugten Zugriff</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-49946</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-49946</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Forgejo vor Version 1.20.5-1 prüfen bestimmte Endpunkte nicht, ob ein Objekt zu dem Repository gehört, für das die Berechtigungen geprüft werden. Dadurch können entfernte Angreifer private Issues und Pull Requests lesen, Issues löschen und weitere unbefugte Aktionen ausführen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Forgejo 1.20.5-1 oder neuer aktualisieren.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: gitea</description>
      <category>Kritisch</category><category>Gitea Ltd</category>
    </item>
    <item>
      <title>CVE-2026-20736 — Gitea – fehlerhafte Prüfung des Repository-Kontexts beim Löschen von Anhängen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-20736</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-20736</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Gitea prüft den Repository-Kontext beim Löschen von Anhängen nicht korrekt. Ein Nutzer, der zuvor einen Anhang in ein Repository hochgeladen hat, kann diesen unter Umständen auch nach dem Verlust des Zugriffs auf jenes Repository löschen, indem er die Anfrage über ein anderes, für ihn zugängliches Repository stellt. Betroffen ist die Integrität. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

Severity: Hoch · CVSS: 7.5 · EPSS: 0.4%

Betroffene Produkte: gitea</description>
      <category>Hoch</category><category>Gitea Ltd</category>
    </item>
    <item>
      <title>CVE-2026-34966 — Gitea: SSRF-Schutzumgehung bei HTTP-Fetch-Operationen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34966</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34966</guid>
      <pubDate>Wed, 05 Aug 2026 00:00:00 GMT</pubDate>
      <description>Gitea ermöglicht in Versionen vor 1.27.0 authentifizierten Angreifern, bestehende SSRF-Schutzmassnahmen zu umgehen, indem sie HTTP-Fetch-Operationen bei der Migration und beim Abrufen von OAuth-Avataren ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

Severity: Hoch · CVSS: 7.6 · EPSS: 0.3%

Betroffene Produkte: gitea</description>
      <category>Hoch</category><category>Gitea Ltd</category>
    </item>
    <item>
      <title>CVE-2025-68939 — Gitea erlaubt Anhänge mit verbotenen Dateiendungen</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-68939</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-68939</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Gitea vor Version 1.23.0 erlaubt es Angreifern, Anhänge mit eigentlich verbotenen Dateiendungen hinzuzufügen, indem der Name eines Anhangs über die Attachment-API bearbeitet wird. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Gitea 1.23.0 oder neuer.

Severity: Hoch · CVSS: 8.2

Betroffene Produkte: gitea</description>
      <category>Hoch</category><category>Gitea Ltd</category>
    </item>
    <item>
      <title>CVE-2023-49947 — 2FA-Umgehung in Forgejo bei Docker-Login</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-49947</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-49947</guid>
      <pubDate>Fri, 31 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Forgejo vor Version 1.20.5-1 kann die Zwei-Faktor-Authentifizierung umgangen werden, wenn der Docker-Login Basic Authentication verwendet. Ein Angreifer kann dadurch den zusätzlichen Schutz der Zwei-Faktor-Authentifizierung aushebeln. CVSS-Basiswert: 7.5 (Hoch).

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: gitea</description>
      <category>Hoch</category><category>Gitea Ltd</category>
    </item>
    <item>
      <title>CVE-2026-20800 — CVE-2026-20800 – Gitea / Forgejo</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-20800</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-20800</guid>
      <pubDate>Mon, 03 Aug 2026 00:00:00 GMT</pubDate>
      <description>Für Gitea beziehungsweise Forgejo ist CVE-2026-20800 in den Security Advisories des Projekts auf GitHub verzeichnet; die Quelle enthält keine weiterführende technische Beschreibung der Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

Severity: Mittel · EPSS: 0.4%

Betroffene Produkte: gitea</description>
      <category>Mittel</category><category>Gitea Ltd</category>
    </item>
  </channel>
</rss>
