PT-2026-50584 · Gitea+1 · Gitea+1

·

CVE-2026-24791

·

Publicado

2026-06-17

·

Atualizado

2026-08-26

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea versões anteriores a 1.26.2
Description Rotas de autoatendimento autenticadas sob o grupo /api/v1/user/... não aplicam corretamente a restrição de token public-only. Isso permite que um token ou concessão OAuth marcado como public-only acesse ou modifique recursos de contas privadas, desde que possua os escopos de leitura ou escrita necessários. Este é um bypass sistêmico de limite de escopo que afeta múltiplos endpoints, incluindo:
  • /api/v1/user: Acesso a perfis e configurações privadas.
  • /api/v1/user/emails: Gerenciamento de endereços de e-mail da conta.
  • /api/v1/user/keys: Gerenciamento de chaves públicas SSH.
  • /api/v1/user/applications/oauth2: Criação e listagem de aplicações OAuth2, incluindo a exposição do client secret.
  • /api/v1/user/actions/secrets/{secretname}: Gerenciamento de segredos de Actions em nível de usuário.
  • /api/v1/user/actions/variables: Gerenciamento de variáveis de Actions em nível de usuário.
  • /api/v1/user/actions/runners/...: Gerenciamento de runners e emissão de tokens de registro.
  • /api/v1/user/repos: Criação e listagem de repositórios privados.
  • /api/v1/user/actions/runs e /api/v1/user/actions/jobs: Acesso a metadados de fluxo de trabalho de repositórios privados.
  • /api/v1/user/subscriptions, /api/v1/user/times, /api/v1/user/stopwatches, /api/v1/user/teams e /api/v1/user/hooks: Acesso a recursos de contas privadas.
Recommendations Atualize o Gitea para a versão 1.26.2 ou posterior. Como mitigação temporária, restrinja a emissão de tokens com escopos write:user ou write:repository apenas a entidades confiáveis para minimizar o risco de modificação não autorizada de recursos privados.

Exploit

Correção

DoS

Improper Access Control

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10561
CVE-2026-24791
GHSA-WRR5-99H5-GQ57
GO-2026-5721
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os