Ein Header genügt: Wie Gitea und Forgejo jedem Fremden die Admin-Rechte schenktenEin gefälschter HTTP-Header genügte monatelang, um sich in Gitea und Forgejo zum Admin zu machen, ganz ohne Passwort. CVE-2026-20896 hat einen CVSS-Wert von 9.8. Gitea ist seit dem 21. Juni gepatcht, Forgejo hängt weiter in der Luft. Was du an deiner Konfiguration sofort prüfen musst.https://www.chrislo.de/blog/2026-07-14-20-42-24-ein-header-genuegt-wie-gitea-und-forgejo-jedem-fremden-die-admin-rechte-schenkten/#chrislo #ITSicherheit #ServerInfrastruktur #Gitea #Forgejo #Docker #SelfHosting #CVE #ReverseProxy #OpenSource #Codeberg