PT-2026-63314 · Gitea+1 · Gitea+1

·

CVE-2026-59763

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Description Um usuário autenticado com permissões de publicação de pacotes pode causar amplificação de recursos ao fazer o upload de um arquivo de pacote Arch especialmente manipulado. O sistema registra entradas de arquivos regulares (não-dot) do arquivo nos metadados do pacote sem limites explícitos para o número de entradas ou para o tamanho cumulativo dos nomes dos arquivos. Isso permite que um arquivo compactado pequeno resulte em processamento e armazenamento de metadados desproporcionalmente grandes no servidor.
Detalhes técnicos incluem:
  • API Endpoint: /api/packages/arch (fluxo de upload)
  • Funções Vulneráveis: arch module.ParsePackage() e processTransaction() (implícito pelo manuseio de metadados)
  • Variáveis Vulneráveis: p.FileMetadata.Files
Este problema impacta o uso de CPU durante a análise e geração de índices, o uso de memória durante o manuseio de metadados e o armazenamento do banco de dados devido a metadados serializados extensos. É particularmente relevante para instâncias que permitem que usuários não confiáveis publiquem pacotes.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como mitigação temporária, considere implementar os seguintes controles durante a análise de metadados do pacote Arch:
  • Limitar o número máximo de entradas de arquivos regulares registradas em FileMetadata.Files.
  • Limitar o comprimento total em bytes dos nomes dos arquivos registrados.
  • Retornar um erro de validação 4xx quando um pacote enviado exceder esses limites.

Exploit

DoS

Allocation of Resources Without Limits

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59763
GHSA-9MQ6-MQJJ-C2C5
GO-2026-6049
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os