PT-2026-63286 · Gitea+1 · Gitea+1

·

CVE-2026-56755

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Descrição O analisador do registro de pacotes Debian contém dois problemas que podem levar a uma negação de serviço completa. Primeiro, existe uma falha de descompressão ilimitada na função ParseControlFile(). Ao processar um arquivo .deb enviado, o analisador descompacta o control.tar.gz e copia o fluxo para um strings.Builder sem limitar a quantidade de dados lidos. Um invasor pode usar uma bomba de descompressão — um payload pequeno que se expande para um tamanho massivo — para esgotar a memória do servidor. Segundo, o analisador utiliza += para concatenação de strings ao processar linhas de continuação no campo Description, resultando em operações de alocação e cópia O(N²). Isso pode saturar a CPU e desencadear ciclos frequentes de coleta de lixo (garbage collection). Qualquer usuário autenticado com acesso de escrita ao registro de pacotes pode disparar esses problemas por meio de uma requisição ao manipulador em routers/api/packages/debian/debian.go:146.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56755
GHSA-6HM7-3PWJ-22RM
GO-2026-6037
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os