Gitea는 9월 30일에 배포된 28.0.0 버전과 후속 업데이트인 28.1.0 버전을 통해 심각한 SSH 인증 우회 및 서버 측 요청 위조(SSRF) 취약점을 포함한 27개의 보안 결함을 패치했습니다. 특히 CVSS 점수 9.1점인 SSH 인증 우회 취약점은 내장 SSH 서버의 공개 키 조회 시 대소문자를 구분하지 않는 SQL 비교로 인해 발생하며, 공격자가 피해자의 계정으로 인증할 수 있게 합니다. 이와 함께 아웃바운드 연결 규칙을 우회할 수 있는 여러 SSRF 결함과 Gitea Actions 승인 관련 문제도 수정되었습니다.
원문 보기 →