PT-2026-107293 · Gitea · Gitea

CVE-2026-105267

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Description A rota web POST /{owner}/{repo}/tags/delete requer apenas acesso de escrita à unidade de Código. Como esta rota compartilha seu manipulador com a exclusão de releases e não verifica se o alvo é uma tag simples, um colaborador com acesso de escrita ao Código, mas sem acesso de escrita a Releases, pode excluir permanentemente releases publicadas e seus anexos associados. Regras de tags protegidas que abrangem a tag de release impedem essa exclusão.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Incorrect Permission

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105267
GHSA-VVQW-MJQ8-X248

Produtos afetados

Gitea