Gitea · Gitea · CVE-2026-58427
**Nome do Software Vulnerável e Versões Afetadas**
Gitea versões anteriores a 1.26.5
**Description**
Um usuário autenticado pode enumerar todos os membros de uma organização privada, incluindo aqueles que não são públicos. Isso ocorre porque a função `ListMembers()` não verifica se a organização ou o usuário é visível para o solicitante. O problema afeta o endpoint de API '/orgs/{org}/members'.
**Recommendations**
Atualize para uma versão onde a função `ListMembers()` inclua uma verificação de visibilidade para garantir que apenas usuários autorizados possam listar membros de uma organização privada.
Como medida paliativa temporária, restrinja o acesso ao endpoint de API '/orgs/{org}/members' para minimizar o risco de enumeração de membros.