CVE-2026-22874
CRITICALGitea webhook and migration allow-list filtering permits SSRF
Title source: cnaExploitation Summary
EIP tracks 2 public exploits for CVE-2026-22874. PoCs published by Eliot-code, M8seven.
AI-analyzed exploit summary This PoC exploits a Server-Side Request Forgery (SSRF) vulnerability in Gitea <=1.26.2 via webhook misconfiguration, allowing attackers to bypass network restrictions and access internal services (e.g., cloud metadata endpoints) using various IPv6/IPv4 bypass techniques.
Description
Gitea versions up to and including 1.26.2 have incomplete SSRF protection in webhook and migration allow-list filtering.
Exploits (2)
This PoC exploits a Server-Side Request Forgery (SSRF) vulnerability in Gitea <=1.26.2 via webhook misconfiguration, allowing attackers to bypass network restrictions and access internal services (e.g., cloud metadata endpoints) using various IPv6/IPv4 bypass techniques.
Technical analysis of CVE-2026-22874, an SSRF vulnerability in Gitea <=1.26.2 due to an incomplete allow-list in webhook and migration features. The writeup details how `net.IP.IsPrivate()` misses cloud metadata endpoints and IPv6 transition ranges, enabling authenticated users to read internal service responses via webhook history.
References (5)
Scores
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N