PT-2026-107307 · Gitea · Gitea

CVE-2026-89182

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Description Quando a configuração [repository] FORCE PRIVATE = true está ativada, o Gitea deve criar todos os novos repositórios como privados. No entanto, uma falha no hook post-receive permite que a opção de push repo.private=false seja aplicada a repositórios vazios criados via push. Isso permite que usuários com privilégios de criação de repositórios tornem novos repositórios públicos, violando a política da instância. A configuração padrão não é afetada.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89182
GHSA-FX95-GWFC-GRGC

Produtos afetados

Gitea