All errata/sisyphus/ALT-PU-2026-14127-1
ALT-PU-2026-14127-1

Package update gitea in branch sisyphus

Version1.27.2-alt1
Published2026-08-27
Max severityCRITICAL
Severity:

Closed issues (132)

BDU:2026-09234
CRITICAL9.6

Уязвимость метода HostMatchList.checkIP системы управления Git-репозиториями Gitea, позволяющая нарушителю осуществить SSRF-атаку

Published: 2026-07-05
CVSS 3.xCRITICAL 9.6
CVSS:3.x/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
CVSS 2.0HIGH 8.5
CVSS:2.0/AV:N/AC:L/Au:S/C:C/I:C/A:N
BDU:2026-09304
CRITICAL9.8

Уязвимость конфигурации Docker-образа системы управления Git-репозиториями Gitea, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Published: 2026-07-06
CVSS 3.xCRITICAL 9.8
CVSS:3.x/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS 2.0CRITICAL 10.0
CVSS:2.0/AV:N/AC:L/Au:N/C:C/I:C/A:C
BDU:2026-10703
CRITICAL9.8

Уязвимость файла services/repository/files/patch.go системы управления Git-репозиториями Gitea, позволяющая нарушителю выполнить произвольный код и получить несанкционированный доступ к защищаемой информации

Published: 2026-07-29Modified: 2026-08-25
CVSS 3.xCRITICAL 9.8
CVSS:3.x/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS 2.0CRITICAL 10.0
CVSS:2.0/AV:N/AC:L/Au:N/C:C/I:C/A:C
BDU:2026-12010
HIGH7.5

Уязвимость компонента POST /api/v1/repos/{owner}/{repo}/merge-upstream системы управления Git-репозиториями Gitea, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Published: 2026-08-20
CVSS 3.xHIGH 7.5
CVSS:3.x/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS 2.0HIGH 7.8
CVSS:2.0/AV:N/AC:L/Au:N/C:C/I:N/A:N
BDU:2026-12013
MEDIUM4.3

Уязвимость системы управления Git-репозиториями Gitea, связанная с недостатками механизма авторизации, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Published: 2026-08-20
CVSS 3.xMEDIUM 4.3
CVSS:3.x/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVSS 2.0MEDIUM 4.0
CVSS:2.0/AV:N/AC:L/Au:S/C:P/I:N/A:N
CVE-2026-20779
HIGH7.1

Gitea versions from 1.5.0 before 1.26.3 have a TOTP single-use enforcement defect that allows a valid TOTP code to be accepted more than once across web two-factor authentication flows and the Basic Auth X-Gitea-OTP path.

Published: 2026-07-03Modified: 2026-07-07
CVSS 3.xHIGH 7.1
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N
CVE-2026-20896
CRITICAL9.8

Gitea Docker image versions up to and including 1.26.2 use REVERSE_PROXY_TRUSTED_PROXIES=* by default, allowing any source IP to impersonate a user when reverse-proxy authentication headers such as X-WEBAUTH-USER are enabled.

Published: 2026-07-03Modified: 2026-07-07
CVSS 3.xCRITICAL 9.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-22874
CRITICAL9.6

Gitea versions up to and including 1.26.2 have incomplete SSRF protection in webhook and migration allow-list filtering.

Published: 2026-07-03Modified: 2026-07-07
CVSS 3.xCRITICAL 9.6
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
CVE-2026-24451
HIGH7.5

Gitea 1.26.2 allows fork synchronization to continue after a parent repository changes from public to private, exposing data to a fork that should no longer be authorized.

Published: 2026-07-03Modified: 2026-07-07
CVSS 3.xHIGH 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-25038
HIGH7.5

Gitea 1.26.2 allows unauthorized users to access labels of private organizations.

Published: 2026-07-03Modified: 2026-07-07
CVSS 3.xHIGH 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-27761
MEDIUM4.3

Gitea versions up to and including 1.26.2 allow repository RSS and Atom feed endpoints to bypass API access token scope checks, exposing private repository commit data to tokens without the required repository scope.

Published: 2026-07-03Modified: 2026-07-07
CVSS 3.xMEDIUM 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2026-27775
HIGH8.8

Gitea 1.25.5 caches a branch-specific write-permission result across multiple refs in one pre-receive hook session, allowing a per-branch maintainer-edit grant to be reused for other refs and escalate to full repository write access.

Published: 2026-07-03Modified: 2026-07-06
CVSS 3.xHIGH 8.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVE-2026-28740
HIGH7.1

Gitea versions up to and including 1.26.2 allow Git LFS object reuse to authorize private source objects for users who have repository access but lack Code-unit access.

Published: 2026-07-03Modified: 2026-07-07
CVSS 3.xHIGH 7.1
CVSS:3.x/CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N
CVE-2026-50105
MEDIUM4.3

RSS/Atom feed handlers bypass API-token scope & public-only confinement (incomplete fix of #37698)

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xMEDIUM 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2026-55987
HIGH8.1

OAuth2 sign-in reactivates an administrator-deactivated account on auth sources without refresh tokens (incomplete fix of #38009)

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xHIGH 8.1
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CVE-2026-56443
CRITICAL9.6

Token public-only scope bypassed on Limited-visibility owners (Repository + Package categories) — residual after CVE-2026-25714 / PR #37118

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xCRITICAL 9.6
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H
CVE-2026-57894
HIGH8.5

Repository Migration Follows Git HTTP Redirects After URL Allow/Block Validation, Enabling Internal Git Repository Exfiltration

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xHIGH 8.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
CVE-2026-58419
HIGH7.5

Notification API leaks private issue metadata after access revocation

Published: 2026-07-03Modified: 2026-07-06
CVSS 3.xHIGH 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-58421
HIGH7.5

Unauthenticated ReDoS via CODEOWNERS pattern matching allows denial of service

Published: 2026-07-03Modified: 2026-07-06
CVSS 3.xHIGH 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVE-2026-58422
CRITICAL9.8

Improper authorization on OAuth sign-in callback silently re-enables administrator-disabled accounts

Published: 2026-07-03Modified: 2026-07-06
CVSS 3.xCRITICAL 9.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-58423
HIGH7.7

LFS authentication bypass via malformed SSH sub-verb allows unauthorized read access to private repositories

Published: 2026-07-03Modified: 2026-07-06
CVSS 3.xHIGH 7.7
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
CVE-2026-58425
MEDIUM4.3

OAuth token introspection returns metadata of tokens issued to other clients (RFC 7662 section 4 violation)

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xMEDIUM 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2026-58428
MEDIUM6.5

Release attachment extension allowlist bypass via web release edit form (variant of CVE-2025-68939)

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xMEDIUM 6.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
CVE-2026-58432
MEDIUM5.9

Missing Authorization and Authorization Bypass Through User-Controlled Key and Incorrect Permission Assignment for Critical Resource and Exposure of Sensitive Information to an Unauthorized Actor in code.gitea.io/gitea

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xMEDIUM 5.9
CVSS:3.x/CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-58433
CRITICAL9.1

Team-repository linking endpoint bypasses the RepoAdminChangeTeamAccess organization setting

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xCRITICAL 9.1
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVE-2026-58438
HIGH7.5

Cross-repository IDOR in issue-dependency removal lets an attacker tamper with and comment on private repos they cannot access

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xHIGH 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-58440
MEDIUM6.8

Webhooks created by a collaborator keep firing after their repo access is revoked → ongoing real-time exfiltration of private repo content (incomplete revocation cleanup in `DeleteCollaboration`)

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xMEDIUM 6.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
CVE-2026-58444
MEDIUM4.3

Personal access token scope enforcement bypass on the repository home page (`GET /{owner}/{repo}`) discloses private repository contents

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xMEDIUM 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2026-59763
MEDIUM4.3

Unbounded Arch package file metadata can cause resource amplification in Gitea package uploads

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xMEDIUM 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
CVE-2026-59765
HIGH7.5

SSRF via Migration Asset Downloads Bypasses hostmatcher — Reads Internal Files and Cloud Metadata

Published: 2026-08-13Modified: 2026-08-26
CVSS 3.xHIGH 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-60004
CRITICAL9.8

Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.

Published: 2026-08-26Modified: 2026-08-27
CVSS 3.xCRITICAL 9.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
GHSA-fj8v-hjwv-qm88
MEDIUM6.3

Gitea: Fork-PR Actions task can read a third private repository via the collaborative-owner branch (missing fork-PR guard)

Published: 2026-07-21
CVSS 3.xMEDIUM 6.3
CVSS:3.x/CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
GHSA-fw57-jgch-pgf3
HIGH8.7

Gitea: ParseAcceptLanguage quadratic-time DoS via Locale middleware on unauthenticated requests

Published: 2026-07-21
CVSS 4.0HIGH 8.7
CVSS:4.0/CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
GHSA-jr5x-6h83-wrxf
MEDIUM5.3

Gitea: REST API exposes organization membership of private organizations to public

Published: 2026-07-21
CVSS 4.0MEDIUM 5.3
CVSS:4.0/CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
GHSA-vxv2-8j6r-pcpg
MEDIUM4.3

Gitea: OAuth token introspection returns metadata of tokens issued to other clients (RFC 7662 section 4 violation)

Published: 2026-07-21
CVSS 3.xMEDIUM 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N