PT-2026-63316 · Gitea+1 · Gitea+1

CVE-2026-59766

·

Publicado

2026-07-21

·

Atualizado

2026-08-13

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea versão 1.25.4
Description Uma falha permite que usuários cujo acesso foi revogado continuem acessando informações privadas por meio de endpoints específicos. Um ex-colaborador pode enumerar repositórios privados que marcou como favoritos e ler títulos de problemas privados nos quais registrou tempo. Isso ocorre porque o sistema não revalida o acesso ao repositório no momento da saída dos dados.
API Endpoints:
  • '/api/v1/user/starred'
  • '/api/v1/user/times'
Function Names:
  • getStarredRepos()
  • ListMyTrackedTimes()
  • LoadAttributes
Recommendations Para Gitea versão 1.25.4:
  • Modificar getStarredRepos() para remover ou redigir repositórios nos quais o chamador não possua acesso atual.
  • Atualizar ListMyTrackedTimes() para filtrar entradas de tempo rastreado com base no acesso atual do usuário ao repositório.
  • Como medida de mitigação temporária, restringir o acesso aos endpoints '/api/v1/user/starred' e '/api/v1/user/times' para usuários com permissões revogadas.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59766
GHSA-QF2F-QH6P-7V89
GO-2026-6071
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Gitea
Red Os