Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Geoo115

#28388de 56,331
9.4CVSS total
Vulnerabilidades · 1
PT-2026-50134
9.4
2026-06-16
Gitea · Gitea · CVE-2026-20706
**Nome do Software Vulnerável e Versões Afetadas** Gitea (versões afetadas não especificadas) **Description** Um problema de escalonamento de escopo existe no endpoint de download de arquivo web. Um token de acesso pessoal com qualquer escopo que não seja de repositório, como `read:issue` ou `read:misc`, pode ser usado para baixar arquivos completos de repositórios privados (zip ou tar.gz) aos quais o proprietário do token tenha acesso. Isso ocorre porque a função `Download` em `routers/web/repo/repo.go` não chama `checkDownloadTokenScope` ou `CheckRepoScopedToken`, permitindo que tokens com escopos insuficientes ignorem as restrições pretendidas. O endpoint afetado é `/{owner}/{private-repo}/archive/main.tar.gz`. **Recommendations** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.