PT-2026-50586 · Unknown+2 · Online3Dviewer+2

·

CVE-2026-28737

·

Publicado

2026-06-14

·

Atualizado

2026-07-30

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea versões 1.25.0 e posteriores
Description O Gitea está sujeito a cross-site scripting (XSS) armazenado através do visualizador de arquivos 3D integrado, que utiliza a biblioteca Online3DViewer. O problema ocorre quando um arquivo .gltf contém uma extensão não suportada na variável extensionsRequired. O visualizador gera uma mensagem de erro contendo o nome da extensão não suportada, que o Gitea então insere no Document Object Model (DOM) usando innerHTML sem a sanitização adequada. Um invasor pode enviar um arquivo .gltf especialmente criado para um repositório para executar JavaScript arbitrário no contexto de qualquer usuário que visualize o arquivo. Isso pode levar ao controle total da conta, incluindo a criação de tokens de acesso à API através do endpoint /user/settings/applications, leitura de repositórios privados e modificação de conteúdos do repositório.
Recommendations Para as versões do Gitea 1.25.0 e posteriores, substitua o uso de innerHTML por textContent ao exibir mensagens de erro para garantir que o conteúdo seja tratado como texto e não como HTML. Como medida de mitigação, renderize as prévias de arquivos 3D dentro de um <iframe> isolado (sandboxed) com uma Política de Segurança de Conteúdo (CSP) restritiva para limitar a execução de scripts inline.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10838
CVE-2026-28737
GHSA-9CPJ-QC93-VW8V
GO-2026-5286
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Online3Dviewer
Red Os