PT-2026-43391 · Gitea · Gitea

·

CVE-2026-27771

·

Publicado

2026-04-19

·

Atualizado

2026-07-30

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea versões anteriores a 1.26.2 Forgejo versões anteriores a 1.26.2
Description Uma falha de controle de acesso existe no registro de contêineres e no tratamento de pacotes Composer. O problema permite que invasores remotos não autenticados extraiam imagens de contêineres privadas e visualizem links de origem de pacotes Composer privados ou internos. Isso ocorre porque o sistema não aplica corretamente a flag de privacidade e carece de verificações de permissão suficientes ao renderizar ou servir metadados de origem de pacotes. Um invasor pode explorar isso consultando endpoints de pacotes Composer ou enviando solicitações anônimas padrão de pull Docker/OCI para a API do registro. Esta falha persistiu por quase quatro anos e afeta potencialmente mais de 30.000 implantações em todo o mundo, incluindo aproximadamente 4.000 sistemas de produção em grandes plataformas de nuvem. A exposição desses dados pode levar à divulgação de informações sensíveis, como código-fonte, segredos e detalhes de infraestrutura interna.
Recommendations Atualize o Gitea para a versão 1.26.2. Atualize o Forgejo para a versão 1.26.2. Como solução temporária, habilite a configuração REQUIRE SIGNIN VIEW para impor a autenticação no acesso a todo o conteúdo.

Exploit

Correção

DoS

Missing Authorization

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07479
CVE-2026-27771
GHSA-8QW8-RQ86-9PC2
GO-2026-6017
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea