Gitea · Gitea · CVE-2026-58428
**Nome do Software Vulnerável e Versões Afetadas**
Gitea versão 1.26.1
**Descrição**
Um usuário com permissões de escrita no repositório pode ignorar a lista de permissões (allowlist) de extensões de arquivo configurada ao renomear anexos de releases através da interface web. Enquanto os endpoints da API impõem a restrição `Repository.Release.AllowedTypes`, o manipulador web `EditReleasePost` em `routers/web/repo/release.go` não chama a função `upload.Verify()` antes de atualizar o nome do anexo no banco de dados via `repo model.UpdateAttachmentByUUID()`. Isso permite que um invasor renomeie um arquivo anteriormente enviado e compatível para uma extensão proibida, como `.exe`, `.html` ou `.svg`. Isso pode ser utilizado para distribuir malware ou hospedar ataques de Cross-Site Scripting (XSS) armazenado caso o servidor renderize certos tipos de arquivos inline.
**Recomendações**
Atualize o Gitea para uma versão onde a função `UpdateRelease` em `services/release/release.go` seja atualizada para verificar os novos nomes de anexos contra a allowlist `Repository.Release.AllowedTypes` usando `upload.Verify()` antes de persistir as alterações.
Como mitigação temporária, restrinja as permissões de escrita em repositórios que utilizam uma allowlist de releases.
Como mitigação temporária, remova a allowlist `Repository.Release.AllowedTypes` para eliminar o bypass, embora isso remova a restrição de segurança pretendida.