
A broken access control flaw (CVE-2026-20897) in Gitea affects Git LFS lock deletion. An authenticated user could delete cross-repository LFS locks. Review and update Gitea instances. #Gitea #GitLFS #InfoSec https://www.pulsepatch.io/posts/cve-2026-20897-gitea-git-lfs-lock-deletion-idor
Post summary
A broken access control flaw (CVE-2026-20897) in Gitea lets authenticated users delete cross‑repository Git LFS locks; administrators should review and update their installations to remediate the issue.
