PT-2026-107218 · Gitea · Gitea

CVE-2026-89430

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Descrição O Gitea validava o endereço remoto de um espelho de push (push mirror) em relação às listas de permissão e bloqueio de [migrations] apenas no momento da criação do espelho. Sincronizações subsequentes passavam o endereço armazenado diretamente para o comando git push sem nova validação. Isso permite que um usuário com acesso de administrador a um repositório direcione a sincronização do espelho de push para serviços Git internos, utilizando um nome que posteriormente resolve para um endereço bloqueado ou interno, possibilitando o envio forçado (force-push) do conteúdo do repositório para esses serviços.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Time Of Check To Time Of Use

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89430
GHSA-HCGW-R9GF-8MPH

Produtos afetados

Gitea