PT-2026-63276 · Gitea+1 · Gitea+1

·

CVE-2026-42931

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Gitea versões anteriores a 1.27.0
Description Um usuário autenticado pode causar a negação de serviço enviando uma requisição HTTP volumosa para o endpoint da API de tags de pacotes NPM. A função AddPackageTag() lê todo o corpo da requisição para a memória usando io.ReadAll() sem validar o tamanho. Isso leva a uma condição de Out-of-Memory (OOM) que derruba todo o processo do servidor. Como os limites de tamanho do lado do servidor não são aplicados a este endpoint específico, uma única requisição contendo dados de aproximadamente 80% da memória disponível do sistema é suficiente para causar a falha. Requisições simultâneas podem resultar em uma negação de serviço persistente que sobrevive a reinicializações automáticas.
API Endpoint: /api/packages/{owner}/npm/-/package/{id}/dist-tags/{tag}
Recommendations Atualize o Gitea para a versão 1.27.0 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint /api/packages/{owner}/npm/-/package/{id}/dist-tags/{tag} apenas a usuários confiáveis.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42931
GHSA-WWQQ-X6W4-FRM2
GO-2026-6082
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Gitea
Red Os