Server-Side Request Forgery (SSRF) in Gitea - CVE-2026-25946
Published: August 31, 2026
Vulnerability details
The vulnerability allows a remote attacker to make arbitrary HTTP requests to internal network services.
The vulnerability exists due to server-side request forgery in the OpenID authentication handler when processing a user-supplied OpenID URL. A remote attacker can submit a specially crafted OpenID URI to make arbitrary HTTP requests to internal network services.
Only instances with OpenID enabled are vulnerable.