PT-2026-107293 · Gitea · Gitea
CVE-2026-105267
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Gitea (versões afetadas não especificadas)
Description
A rota web
POST /{owner}/{repo}/tags/delete requer apenas acesso de escrita à unidade de Código. Como esta rota compartilha seu manipulador com a exclusão de releases e não verifica se o alvo é uma tag simples, um colaborador com acesso de escrita ao Código, mas sem acesso de escrita a Releases, pode excluir permanentemente releases publicadas e seus anexos associados. Regras de tags protegidas que abrangem a tag de release impedem essa exclusão.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Incorrect Permission
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea