PT-2026-63311 · Gitea+1 · Gitea+1

·

CVE-2026-58507

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Descrição O Gitea contém um problema de divulgação de informações onde solicitações contendo o parâmetro de consulta go-get com o valor 1 ignoram as verificações de autenticação e autorização. Este comportamento é acionado nas funções httpBase() e EarlyResponseForGoGetMeta(). Quando este parâmetro é detectado no caminho de um repositório, o sistema retorna uma resposta HTTP 200 contendo tags de metadados, independentemente de o repositório ser privado ou de o usuário estar autenticado.
Isso permite que invasores não autenticados confirmem a existência de repositórios privados, enumerem nomes de repositórios privados por meio de força bruta e coletem informações sensíveis, como URLs de clonagem completas, nomes de usuários proprietários e nomes de branches padrão. Isso ocorre porque o sistema foi projetado para fornecer uma solução alternativa para a maneira como a ferramenta Go lida com credenciais, resultando em um endpoint não autenticado para cada repositório.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o acesso ao parâmetro de consulta go-get para repositórios privados ou implemente uma verificação para garantir que a função EarlyResponseForGoGetMeta() seja chamada apenas para repositórios públicos ou usuários autenticados com permissões de leitura.

Exploit

DoS

Information Disclosure

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58507
GHSA-P4MJ-98MV-XQ26
GO-2026-6066
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Gitea
Red Os