Gitea · Gitea · CVE-2026-57897
**Nome do Software Vulnerável e Versões Afetadas**
Gitea (versões afetadas não especificadas)
**Description**
Um problema de autorização existe nos endpoints REST de Actions ao nível da organização. Os endpoints `/api/v1/orgs/{org}/actions/runs` e `/api/v1/orgs/{org}/actions/jobs` verificam apenas a associação à organização e a validade do token, falhando em realizar verificações de Lista de Controle de Acesso (ACL) por repositório. Consequentemente, qualquer membro autenticado de uma organização pode enumerar execuções e tarefas de fluxo de trabalho de todos os repositórios naquela organização, incluindo repositórios privados para os quais o usuário não possui acesso explícito ou teve permissões negadas.
Esta falha permite que um invasor utilize os endpoints como um oráculo de pesquisa para coletar metadados sensíveis de repositórios privados, como nomes de repositórios, descrições, URLs de clonagem, SHAs de commit, nomes de branches, nomes de arquivos de fluxo de trabalho, mensagens de commit e identidades de contribuidores. Isso pode levar ao reconhecimento da organização, revelando planos de produtos, janelas de correções de segurança ou topologias de projetos internos.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.