Gitea · Gitea · CVE-2026-50105
**Nome do Software Vulnerável e Versões Afetadas**
Gitea versão 1.26.2
**Description**
Os manipuladores de feed RSS e Atom não aplicam restrições de escopo de token ou de acesso apenas público ao utilizar a autenticação Básica de token de API. Isso permite que um token de acesso pessoal, restringido a acesso apenas público ou que careça do escopo `repository`, acesse conteúdo privado, desde que a conta proprietária do token possua acesso de leitura legítimo ao repositório. Trata-se de uma falha de confinamento de token que expõe metadados de commits privados (SHA, mensagem completa, nome e e-mail do autor), nomes de versões privadas, notas, descrições, nomes de tags privadas e o fluxo de atividades privadas do proprietário do token.
**API Endpoints:**
- `/{owner}/{repo}.rss` e `/{owner}/{repo}.atom`
- `/{owner}/{repo}/rss/branch/*` e `/{owner}/{repo}/atom/branch/*`
- `/{owner}/{repo}/releases.rss` e `/{owner}/{repo}/releases.atom`
- `/{owner}/{repo}/tags.rss` e `/{owner}/{repo}/tags.atom`
- `/{user}.rss` e `/{user}.atom`
**Recommendations**
Para o Gitea versão 1.26.2, implemente uma verificação de escopo de token nos manipuladores `ShowBranchFeed`, `ShowRepoFeed`, `ShowFileFeed` e `ShowReleaseFeed` para garantir que os tokens não sejam apenas públicos e possuam os escopos necessários. Além disso, restrinja a lógica `includePrivate` no manipulador de feed de usuário para evitar que tokens confinados acessem fluxos de atividades privadas.