PT-2026-107218 · Gitea · Gitea
CVE-2026-89430
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas
Gitea (versões afetadas não especificadas)
Descrição
O Gitea validava o endereço remoto de um espelho de push (push mirror) em relação às listas de permissão e bloqueio de
[migrations] apenas no momento da criação do espelho. Sincronizações subsequentes passavam o endereço armazenado diretamente para o comando git push sem nova validação. Isso permite que um usuário com acesso de administrador a um repositório direcione a sincronização do espelho de push para serviços Git internos, utilizando um nome que posteriormente resolve para um endereço bloqueado ou interno, possibilitando o envio forçado (force-push) do conteúdo do repositório para esses serviços.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Time Of Check To Time Of Use
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea