Перейти к содержимому
IMOEX 2000.69 3.6%

#CVE-2026-20896

·Технологии

«Приватное» оказалось не приватным: разбираю свежий Gitea auth-bypass на живом стенде

Self-hosted git ставят ради приватности кода. А оказалось, что “приватное” в Gitea открывается одним HTTP-заголовком: без пароля утекают секреты из приватных репозиториев и открывается админка. Поднял уязвимую версию на стенде, воспроизвёл атаку целиком, показал как ловить в логах и чинить. И почему это не единичный баг, а паттерн 2026 года.