PT-2026-63300 · Gitea+1 · Gitea+1

·

CVE-2026-58434

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Descrição Um usuário que anteriormente tinha acesso a um repositório privado pode continuar a obter metadados do repositório após a revogação do seu acesso. Embora o acesso direto ao repositório seja corretamente negado, o repositório ainda pode aparecer na lista de repositórios favoritados ou de inscrições do usuário, permitindo a recuperação de metadados como o nome do repositório (full name), descrição e status de visibilidade (private). Essas informações permanecem atualizadas, pois alterações feitas nos metadados após a revogação do acesso são refletidas em respostas subsequentes. Este problema afeta os seguintes endpoints autenticados:
  • 'GET /api/v1/user/starred'
  • 'GET /api/v1/user/subscriptions'
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Missing Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58434
GHSA-J2W3-9C3R-G83Q
GO-2026-6062
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Gitea
Red Os