CVE-2026-22874
تصفية قائمة السماح في خطاف الويب والترحيل في Gitea تسمح بـ SSRF
- تم النشر
- 03/07/2026
- محدث
- 07/07/2026
- تخصيص CNA
- Gitea
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة SSRF غير مكتملة في Gitea حتى الإصدار 1.26.2 إصدارات Gitea حتى الإصدار 1.26.2 وما يتضمنه تحتوي على حماية غير مكتملة من SSRF في تصفية قوائم السماح الخاصة بالويب هوك (webhook) والترحيل (migration).
المصادر
2توثيق CVE-2026-22874: قائمة السماح غير مكتملة لـ SSRF في webhook/الترحيل في Gitea (انتقال IPv6 وبيانات وصف السحابة). تم الإصلاح في Gitea 1.26.3.
إثبات مفهوم لثغرة CVE-2026-22874، وهي ثغرة من نوع تزوير الطلب من جانب الخادم (SSRF) في إصدارات Gitea السابقة للإصدار 1.26.3. مصممة للاختبار الأمني المصرح به والتحقق من فعالية التخفيف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.