PT-2026-63293 · Gitea+1 · Gitea+1

·

CVE-2026-58420

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v4.0

6.7

Média

VetorAV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Gitea versões 1.22.x e anteriores
Description Um problema de Inclusão de Arquivo Local (LFI) existe no comando restore-repo ao processar arquivos release.yml de arquivos fornecidos pelo usuário. O campo DownloadURL em anexos de lançamento é passado para a função uri.Open() sem validação de esquema. Como a uri.Open() suporta o esquema file:// via os.Open(), um invasor com nível de operador pode usar um arquivo release.yml manipulado para exfiltrar arquivos arbitrários acessíveis ao usuário do processo Gitea no sistema de arquivos do servidor. Esses arquivos são então armazenados como anexos de lançamento e podem ser recuperados via API do Gitea. O problema está na função uri.Open() em modules/uri/uri.go e sua invocação em services/migrations/gitea uploader.go.
Recommendations Atualize o Gitea para uma versão posterior à 1.22.x. Em services/migrations/gitea uploader.go, valide se o esquema do DownloadURL está restrito a http ou https antes de chamar a função uri.Open(). Como medida paliativa temporária, restrinja a execução do comando restore-repo apenas a operadores totalmente confiáveis e audite manualmente o conteúdo dos arquivos antes da restauração.

Exploit

Correção

DoS

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58420
GHSA-5GGR-2F2H-JMVM
GO-2026-6032
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os