PT-2026-63298 · Gitea+1 · Gitea+1

·

CVE-2026-58431

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea versão 1.26.2
Description As rotas da API /api/v1/teams/{id} não aplicam corretamente a restrição de token de acesso public-only. Um token public-only deve limitar o acesso da API a repositórios e organizações públicas; no entanto, essas rotas podem retornar metadados de repositórios de equipes privadas e entradas de feed de atividade de equipes privadas. Isso ocorre porque o middleware checkTokenPublicOnly não verifica a visibilidade da organização quando ctx.Org.Organization é nulo. Além disso, os manipuladores de repositórios de equipe não aplicam a filtragem de nível de repositório via ctx.TokenCanAccessRepo(repo), e o manipulador de feed de atividade da equipe não aplica opts.ApplyPublicOnly(ctx.PublicOnly) enquanto mantém IncludePrivate definido como verdadeiro.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58431
GHSA-H56G-4QW7-2MXG
GO-2026-6059
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Gitea
Red Os