PT-2026-63277 · Gitea+1 · Gitea+1

·

CVE-2026-50105

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea versão 1.26.2
Description Os manipuladores de feed RSS e Atom não aplicam restrições de escopo de token ou de acesso apenas público ao utilizar a autenticação Básica de token de API. Isso permite que um token de acesso pessoal, restringido a acesso apenas público ou que careça do escopo repository, acesse conteúdo privado, desde que a conta proprietária do token possua acesso de leitura legítimo ao repositório. Trata-se de uma falha de confinamento de token que expõe metadados de commits privados (SHA, mensagem completa, nome e e-mail do autor), nomes de versões privadas, notas, descrições, nomes de tags privadas e o fluxo de atividades privadas do proprietário do token.
API Endpoints:
  • /{owner}/{repo}.rss e /{owner}/{repo}.atom
  • /{owner}/{repo}/rss/branch/* e /{owner}/{repo}/atom/branch/*
  • /{owner}/{repo}/releases.rss e /{owner}/{repo}/releases.atom
  • /{owner}/{repo}/tags.rss e /{owner}/{repo}/tags.atom
  • /{user}.rss e /{user}.atom
Recommendations Para o Gitea versão 1.26.2, implemente uma verificação de escopo de token nos manipuladores ShowBranchFeed, ShowRepoFeed, ShowFileFeed e ShowReleaseFeed para garantir que os tokens não sejam apenas públicos e possuam os escopos necessários. Além disso, restrinja a lógica includePrivate no manipulador de feed de usuário para evitar que tokens confinados acessem fluxos de atividades privadas.

Exploit

Correção

Missing Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50105
GHSA-6CQF-375W-639G
GO-2026-6036
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os