PT-2026-63313 · Gitea+1 · Gitea+1

·

CVE-2026-58511

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

2.7

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Description A função ToHook() em services/webhook/general.go descriptografa o campo HeaderAuthorizationEncrypted e retorna o cabeçalho de autorização em texto simples na resposta da API. Isso permite que administradores de repositório leiam credenciais sensíveis, como tokens Bearer, credenciais de autenticação Basic e chaves de API, configuradas por outros administradores. O problema ocorre porque a função descriptografa o segredo armazenado no banco de dados usando a SecretKey do servidor antes de serializá-lo na resposta, convertendo efetivamente um segredo de apenas gravação em uma credencial legível.
API Endpoints:
  • '/api/v1/repos/{owner}/{repo}/hooks'
  • '/api/v1/repos/{owner}/{repo}/hooks/{id}'
  • '/api/v1/admin/hooks'
  • '/api/v1/orgs/{org}/hooks'
  • '/api/v1/user/hooks'
Vulnerable Parameters or Variables:
  • HeaderAuthorizationEncrypted
Function Names:
  • ToHook()
  • HeaderAuthorization()
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso aos endpoints de API afetados para minimizar o risco de exposição de credenciais.

Exploit

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58511
GHSA-3R5C-2XXX-H872
GO-2026-6040
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os