PT-2026-43391 · Gitea · Gitea
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea versões anteriores a 1.26.2
Forgejo versões anteriores a 1.26.2
Description
Uma falha de controle de acesso existe no registro de contêineres e no tratamento de pacotes Composer. O problema permite que invasores remotos não autenticados extraiam imagens de contêineres privadas e visualizem links de origem de pacotes Composer privados ou internos. Isso ocorre porque o sistema não aplica corretamente a flag de privacidade e carece de verificações de permissão suficientes ao renderizar ou servir metadados de origem de pacotes. Um invasor pode explorar isso consultando endpoints de pacotes Composer ou enviando solicitações anônimas padrão de pull Docker/OCI para a API do registro. Esta falha persistiu por quase quatro anos e afeta potencialmente mais de 30.000 implantações em todo o mundo, incluindo aproximadamente 4.000 sistemas de produção em grandes plataformas de nuvem. A exposição desses dados pode levar à divulgação de informações sensíveis, como código-fonte, segredos e detalhes de infraestrutura interna.
Recommendations
Atualize o Gitea para a versão 1.26.2.
Atualize o Forgejo para a versão 1.26.2.
Como solução temporária, habilite a configuração
REQUIRE SIGNIN VIEW para impor a autenticação no acesso a todo o conteúdo.Exploit
Correção
DoS
Missing Authorization
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea