PT-2026-71699 · Gitea+1 · Gitea Open Source Git Server+1

·

CVE-2026-24059

·

Publicado

2026-08-13

·

Atualizado

2026-08-26

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição O middleware de escopo da API classifica incorretamente o endpoint 'GET /api/v1/user/actions/runners/registration-token', bem como seus equivalentes em nível de proprietário e repositório, como somente leitura por se tratar de uma requisição GET. No entanto, este endpoint cria um novo token de registro de runner caso um não exista. Um invasor com um token de escopo read:user vazado pode utilizar esse comportamento para gerar um token de registro e registrar um runner de Actions malicioso, permitindo a execução de jobs de workflow com acesso ao código-fonte e segredos do repositório.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24059
GHSA-V43R-86X9-8523

Produtos afetados

Gitea Open Source Git Server
Gitea