Gitea · Gitea · CVE-2026-58432
**Nome do Software Vulnerável e Versões Afetadas**
Gitea (versões afetadas não especificadas)
**Descrição**
Existe uma falha de bypass de autorização nos endpoints de anexo do nível web, onde o controle de acesso para releases em rascunho (draft) não é aplicado. Enquanto os endpoints da API restringem corretamente o acesso a releases em rascunho para usuários com permissões de escrita, o manipulador do lado web `ServeAttachment()` verifica apenas as permissões de leitura no nível do repositório. Isso permite que qualquer usuário, incluindo chamadores anônimos não autenticados, baixe o conteúdo completo de um anexo caso obtenha seu UUID.
Este problema afeta os seguintes endpoints:
- `/attachments/{uuid}`
- `/{owner}/{repo}/attachments/{uuid}`
- `/{owner}/{repo}/releases/attachments/{uuid}`
A falha pode ser explorada se um UUID for vazado por canais secundários, como histórico do navegador, logs do servidor, e-mail ou links públicos. Isso pode levar à divulgação de informações sensíveis, incluindo binários de pré-lançamento, candidatos a correções de segurança, SBOMs internos ou rascunhos de notas de lançamento.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o acesso à função `ServeAttachment()` ou aos endpoints web afetados apenas a usuários autorizados.