PT-2026-63285 · Gitea+1 · Gitea+1

·

CVE-2026-56750

·

Publicado

2026-07-21

·

Atualizado

2026-08-14

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Descrição Existe um problema na lógica de validação do token Remember-Me onde o sistema falha em invalidar todas as sessões ativas quando um token comprometido é detectado. O Gitea utiliza um design de token dividido composto por um ID e um Hash. Quando um token é utilizado, o Hash é rotacionado enquanto o ID permanece constante. Se um invasor roubar um token e se autenticar, ele receberá um novo token rotacionado. Quando o usuário legítimo tenta posteriormente usar seu token original, o sistema detecta uma incompatibilidade de hash. Embora a função CheckAuthToken() identifique essa incompatibilidade, o processo autoSignIn apenas exclui o cookie local da vítima e não remove o token comprometido do banco de dados. Isso permite que um invasor mantenha acesso persistente à conta. O endpoint afetado é POST /user/login e qualquer outro endpoint que acione o autoSignIn via cookie Remember-Me.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Insufficient Session Expiration

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56750
GHSA-RGV6-XP99-6MGJ
GO-2026-6072
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Gitea
Red Os