Gitea · Gitea · CVE-2026-58436
**Nome do Software Vulnerável e Versões Afetadas**
code.gitea.io/gitea versões 1.22.x até 1.26.x
**Description**
O middleware Locale, que processa cada requisição não autenticada, está suscetível a um ataque de Negação de Serviço (DoS). O problema ocorre quando o middleware chama a função `language.ParseAcceptLanguage()` no cabeçalho HTTP `Accept-Language` bruto sem implementar filtros de tamanho ou formato. Embora uma proteção anterior limite o número de caracteres `-`, ela não considera os caracteres ` `, que o scanner interno converte para `-` antes da análise.
Um invasor não autenticado pode enviar uma requisição com um cabeçalho `Accept-Language` extenso (até 1 MiB) contendo inúmeros separadores ` `. Isso desencadeia um comportamento de tempo quadrático no scanner interno do analisador, causando exaustão significativa de CPU. Por exemplo, uma única requisição pode consumir aproximadamente 2 segundos de CPU do servidor, e um pequeno número de invasores simultâneos pode saturar um servidor multi-core.
**Recommendations**
Para as versões 1.22.x até 1.26.x do code.gitea.io/gitea, implemente um filtro de tamanho ou de classe de caracteres no cabeçalho `Accept-Language` antes que ele seja passado para a função `language.ParseAcceptLanguage()`, garantindo que a contagem total de caracteres `-` e ` ` não exceda um limite razoável (por exemplo, 32).