PT-2026-63289 · Gitea+1 · Gitea+1

·

CVE-2026-57897

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Description Um problema de autorização existe nos endpoints REST de Actions ao nível da organização. Os endpoints /api/v1/orgs/{org}/actions/runs e /api/v1/orgs/{org}/actions/jobs verificam apenas a associação à organização e a validade do token, falhando em realizar verificações de Lista de Controle de Acesso (ACL) por repositório. Consequentemente, qualquer membro autenticado de uma organização pode enumerar execuções e tarefas de fluxo de trabalho de todos os repositórios naquela organização, incluindo repositórios privados para os quais o usuário não possui acesso explícito ou teve permissões negadas.
Esta falha permite que um invasor utilize os endpoints como um oráculo de pesquisa para coletar metadados sensíveis de repositórios privados, como nomes de repositórios, descrições, URLs de clonagem, SHAs de commit, nomes de branches, nomes de arquivos de fluxo de trabalho, mensagens de commit e identidades de contribuidores. Isso pode levar ao reconhecimento da organização, revelando planos de produtos, janelas de correções de segurança ou topologias de projetos internos.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Information Disclosure

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57897
GHSA-FRPW-3H2Q-4JJ6
GO-2026-6054
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os