PT-2026-63288 · Gitea+1 · Gitea+1

·

CVE-2026-57894

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Descrição O Gitea contém um problema de Server-Side Request Forgery (SSRF) onde o processo de migração de repositórios segue redirecionamentos HTTP após a validação inicial da URL. Embora o Gitea valide a URL de migração fornecida pelo usuário em listas de permissão/bloqueio, a transferência de dados real é delegada ao cliente de linha de comando Git. Por padrão, o Git segue o primeiro redirecionamento, permitindo que um invasor ignore as políticas de URL e redirecione o servidor para endpoints Git HTTP(S) internos.
Isso pode levar à exfiltração de repositórios Git internos para um repositório Gitea controlado por um invasor. O risco aumenta quando os espelhos de pull (pull mirrors) estão habilitados, pois as operações agendadas de git fetch --tags podem continuar a seguir redirecionamentos para coletar commits internos futuros. Isso pode expor dados sensíveis, como segredos de CI/CD, credenciais de nuvem e configurações de produção.
O problema afeta os seguintes endpoints:
  • POST /repo/migrate
  • POST /api/v1/repos/migrate
Recomendações
  • Desative os redirecionamentos HTTP do Git para operações de clone de migração e busca de espelho, invocando-os com a configuração -c http.followRedirects=false.
  • Aplique restrições de saída (egress) para o processo Gitea para bloquear o acesso externo a loopback, RFC1918 e outras faixas de rede interna.
  • Desative as migrações de repositórios e espelhos de pull caso não sejam operacionalmente necessários.
  • Restrinja o acesso à migração a usuários confiáveis e desative o auto-registro público.
  • Exija autenticação em todos os endpoints Git HTTP internos.

Exploit

Correção

DoS

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57894
GHSA-82F7-87HM-852X
GO-2026-6027
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os