PT-2026-63278 · Gitea+1 · Gitea+1

·

CVE-2026-54481

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

7.5

Alta

VetorAV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Descrição O cliente HTTP da API interna em modules/private/internal.go possui a configuração TLSClientConfig.InsecureSkipVerify = true fixada no código, o que desabilita a verificação de certificados TLS para requisições internas de saída. Quando o LOCAL ROOT URL é configurado para usar HTTPS em um alvo que não seja o loopback (como em topologias de host dividido ou multi-pod), o cliente aceita qualquer certificado TLS, incluindo certificados autoassinados.
Um atacante com posição on-path no segmento de rede interna pode realizar um ataque de man-in-the-middle (MITM) para interceptar a conexão e capturar o INTERNAL TOKEN estático de alta permissão enviado no cabeçalho X-Gitea-Internal-Auth. Este token é o único mecanismo de autenticação para todos os endpoints /api/internal/*. Um token capturado permite que um atacante execute ações administrativas, incluindo desligar ou reiniciar o servidor, autorizar chaves SSH, executar comandos git, controlar hooks de repositório, enviar e-mails e gerar tokens de runners do Actions.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54481
GHSA-94V3-77J7-VM48
GO-2026-6048
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os