Gitea · Gitea · CVE-2026-55982
**Nome do Software Vulnerável e Versões Afetadas**
Gitea (versões afetadas não especificadas)
**Description**
O endpoint OIDC userinfo `GET /login/oauth/userinfo` aceita tokens de API do Gitea como credenciais bearer, mas não aplica a verificação de escopos do token de API antes de retornar as reivindicações de identidade. Isso permite que um token com permissões limitadas, como `read:misc`, recupere informações de identidade sensíveis, incluindo `email` e `groups` (informações de associação a organizações e equipes), mesmo quando o mesmo token é corretamente impedido de acessar endpoints da API REST relacionados ao usuário, como `GET /api/v1/user`, `GET /api/v1/user/emails` e `GET /api/v1/user/orgs`, devido à ausência dos escopos `read:user` ou `read:organization`.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.