PT-2026-107308 · Gitea · Gitea
CVE-2026-96594
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea (versões afetadas não especificadas)
Descrição
O endpoint da API
GET /api/v1/repos/{owner}/{repo}/media/{filepath} não inclui os cabeçalhos de tipo de conteúdo e disposição adequados ao servir arquivos de até 1 KiB armazenados diretamente no Git, em vez de no LFS (Large File Storage). Isso permite que um arquivo HTML enviado para um repositório seja renderizado pelo navegador na origem do Gitea. Consequentemente, um usuário com permissão de push em um repositório pode executar JavaScript na sessão de uma vítima que abra a URL da mídia, permitindo que o invasor realize ações com as permissões da vítima.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitea