PT-2026-63303 · Gitea+1 · Gitea+1

·

CVE-2026-58437

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Description O Gitea apresenta um problema onde o manipulador de hook git post-receive processa incorretamente as opções de push do git em repositórios existentes. Usuários com acesso de proprietário ou colaborador administrador podem usar as opções de push não documentadas repo.private e repo.template durante um git push para alternar a visibilidade de um repositório entre privado e público ou alterar seu status de template. Este processo ocorre dentro da função HookPostReceive() no arquivo routers/private/hook post receive.go.
Esta ação ignora os controles de segurança padrão e o rastreamento administrativo, resultando na ausência de entradas nos logs de auditoria ou atividade do repositório, sem eventos de webhook, sem notificações em nível de organização e sem alertas de e-mail para observadores. Além disso, o uso da função UpdateRepositoryColsNoAutoTime suprime o carimbo de data/hora updated at, tornando a alteração difícil de detectar. Isso pode permitir que uma ameaça interna torne um repositório privado público temporariamente para exfiltração de dados ou manipule silenciosamente templates de repositórios para afetar pipelines de CI/CD downstream.
Recommendations Como mitigação temporária, restrinja o acesso de colaborador administrador apenas a usuários confiáveis para evitar alterações de visibilidade não autorizadas. Remova as opções repo.private e repo.template do hook post-receive para repositórios existentes, garantindo que sejam processadas apenas durante o fluxo de criação via push (push-to-create). Alternativamente, modifique o código para rotear as alterações de visibilidade através do serviço completo de alteração de visibilidade para garantir que eventos de auditoria, webhooks e ressincronizações de equipe sejam disparados corretamente.

Exploit

Correção

DoS

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58437
GHSA-8P9H-49RC-QGXJ
GO-2026-6047
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os