Gitea · Gitea · CVE-2026-54481
**Nome do Software Vulnerável e Versões Afetadas**
Gitea (versões afetadas não especificadas)
**Descrição**
O cliente HTTP da API interna em `modules/private/internal.go` possui a configuração `TLSClientConfig.InsecureSkipVerify = true` fixada no código, o que desabilita a verificação de certificados TLS para requisições internas de saída. Quando o `LOCAL ROOT URL` é configurado para usar HTTPS em um alvo que não seja o loopback (como em topologias de host dividido ou multi-pod), o cliente aceita qualquer certificado TLS, incluindo certificados autoassinados.
Um atacante com posição on-path no segmento de rede interna pode realizar um ataque de man-in-the-middle (MITM) para interceptar a conexão e capturar o `INTERNAL TOKEN` estático de alta permissão enviado no cabeçalho `X-Gitea-Internal-Auth`. Este token é o único mecanismo de autenticação para todos os endpoints `/api/internal/*`. Um token capturado permite que um atacante execute ações administrativas, incluindo desligar ou reiniciar o servidor, autorizar chaves SSH, executar comandos git, controlar hooks de repositório, enviar e-mails e gerar tokens de runners do Actions.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.