PT-2026-63299 · Gitea+1 · Gitea+1

·

CVE-2026-58432

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Descrição Existe uma falha de bypass de autorização nos endpoints de anexo do nível web, onde o controle de acesso para releases em rascunho (draft) não é aplicado. Enquanto os endpoints da API restringem corretamente o acesso a releases em rascunho para usuários com permissões de escrita, o manipulador do lado web ServeAttachment() verifica apenas as permissões de leitura no nível do repositório. Isso permite que qualquer usuário, incluindo chamadores anônimos não autenticados, baixe o conteúdo completo de um anexo caso obtenha seu UUID.
Este problema afeta os seguintes endpoints:
  • /attachments/{uuid}
  • /{owner}/{repo}/attachments/{uuid}
  • /{owner}/{repo}/releases/attachments/{uuid}
A falha pode ser explorada se um UUID for vazado por canais secundários, como histórico do navegador, logs do servidor, e-mail ou links públicos. Isso pode levar à divulgação de informações sensíveis, incluindo binários de pré-lançamento, candidatos a correções de segurança, SBOMs internos ou rascunhos de notas de lançamento.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida de mitigação temporária, restrinja o acesso à função ServeAttachment() ou aos endpoints web afetados apenas a usuários autorizados.

Exploit

DoS

Missing Authorization

IDOR

Information Disclosure

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58432
GHSA-Q9PG-JJ6X-J9P6
GO-2026-6070
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Gitea
Red Os