Gitea · Gitea · CVE-2026-55984
**Nome do Software Vulnerável e Versões Afetadas**
Gitea (versões afetadas não especificadas)
**Descrição**
O manipulador da API AddTime não interrompe a execução após um erro ser retornado pela função `GetUserByName()`. Quando um administrador de repositório especifica um nome de usuário inexistente, o sistema gera uma resposta de erro, mas continua a processar a requisição. Isso leva a uma desreferenciação de ponteiro nulo quando o código tenta utilizar o objeto do usuário, resultando em um pânico de tempo de execução (runtime panic). Um administrador de repositório autenticado pode explorar esse comportamento através do endpoint '/api/v1/repos/{owner}/{repo}/issues/{index}/times' ao fornecer um parâmetro `user name` inválido. Isso pode resultar em falhas de requisição, exposição de rastreamentos de pilha (stack traces) ou degradação da disponibilidade do serviço.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/v1/repos/{owner}/{repo}/issues/{index}/times' para minimizar o risco de exploração.