Gitea · Gitea Open Source Git Server · CVE-2026-24059
**Nome do Software Vulnerável e Versões Afetadas**
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
**Descrição**
O middleware de escopo da API classifica incorretamente o endpoint 'GET /api/v1/user/actions/runners/registration-token', bem como seus equivalentes em nível de proprietário e repositório, como somente leitura por se tratar de uma requisição GET. No entanto, este endpoint cria um novo token de registro de runner caso um não exista. Um invasor com um token de escopo `read:user` vazado pode utilizar esse comportamento para gerar um token de registro e registrar um runner de Actions malicioso, permitindo a execução de jobs de workflow com acesso ao código-fonte e segredos do repositório.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.