Gitea unter Beschuss — Kritische CVEs 2026
Kritisch
RCE mit öffentlichem PoC (CVE-2026-60004, CVSS 9.8), Docker-Auth-Bypass unter aktiver Ausnutzung (CVE-2026-20896) und Token-Bypass für private Repos (CVE-2026-58443). Analyse aller Lücken ab Version 1.25 und Upgrade-Anleitung auf 1.27.1.
17. August 2026 · CVE-2026-60004 · CVE-2026-58443 · CVE-2026-20896 · Gitea · Self-Hosting · KI-unterstützt
DirtyFrag — Universelle Linux LPE
Gepatcht
Zwei verkettete Kernel-Bugs (xfrm-ESP seit 2017, RxRPC seit 2023) ermöglichen deterministisch Root-Rechte auf allen gängigen Linux-Distributionen. CVE-2026-43284 / CVE-2026-43500. Vollständig gepatcht auf allen gängigen Distributionen.
08. Mai 2026 · Aktualisiert: 06. Aug. 2026 · CVE-2026-43284 · CVE-2026-43500 · esp4 · esp6 · rxrpc · LPE
CVE-2026-31431 — CopyFail
Gepatcht
Lokale Privilege Escalation im Linux-Kernel via AF_ALG-Socket + splice(): Kontrollierter 4-Byte-Schreibzugriff in den Page Cache. Seit 2017 im Kernel, am 29. April 2026 veröffentlicht.
30. April 2026 · CVE-2026-31431 · AF_ALG · algif_aead · LPE