ALT-PU-2026-14127-1

Обновление пакета gitea в ветке sisyphus

Версия1.27.2-alt1
Задание#431003
Опубликовано2026-08-27
Макс. серьёзностьCRITICAL
Серьёзность:

Закрытые проблемы (132)

BDU:2026-09234
CRITICAL9.6

Уязвимость метода HostMatchList.checkIP системы управления Git-репозиториями Gitea, позволяющая нарушителю осуществить SSRF-атаку

Опубликовано: 2026-07-05
CVSS 3.xКРИТИЧЕСКАЯ 9.6
CVSS:3.x/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
CVSS 2.0ВЫСОКАЯ 8.5
CVSS:2.0/AV:N/AC:L/Au:S/C:C/I:C/A:N
BDU:2026-09304
CRITICAL9.8

Уязвимость конфигурации Docker-образа системы управления Git-репозиториями Gitea, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

Опубликовано: 2026-07-06
CVSS 3.xКРИТИЧЕСКАЯ 9.8
CVSS:3.x/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS 2.0КРИТИЧЕСКАЯ 10.0
CVSS:2.0/AV:N/AC:L/Au:N/C:C/I:C/A:C
BDU:2026-10703
CRITICAL9.8

Уязвимость файла services/repository/files/patch.go системы управления Git-репозиториями Gitea, позволяющая нарушителю выполнить произвольный код и получить несанкционированный доступ к защищаемой информации

Опубликовано: 2026-07-29Изменено: 2026-08-25
CVSS 3.xКРИТИЧЕСКАЯ 9.8
CVSS:3.x/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS 2.0КРИТИЧЕСКАЯ 10.0
CVSS:2.0/AV:N/AC:L/Au:N/C:C/I:C/A:C
BDU:2026-12010
HIGH7.5

Уязвимость компонента POST /api/v1/repos/{owner}/{repo}/merge-upstream системы управления Git-репозиториями Gitea, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Опубликовано: 2026-08-20
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS 2.0ВЫСОКАЯ 7.8
CVSS:2.0/AV:N/AC:L/Au:N/C:C/I:N/A:N
BDU:2026-12013
MEDIUM4.3

Уязвимость системы управления Git-репозиториями Gitea, связанная с недостатками механизма авторизации, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Опубликовано: 2026-08-20
CVSS 3.xСРЕДНЯЯ 4.3
CVSS:3.x/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVSS 2.0СРЕДНЯЯ 4.0
CVSS:2.0/AV:N/AC:L/Au:S/C:P/I:N/A:N
CVE-2026-20779
HIGH7.1

Gitea versions from 1.5.0 before 1.26.3 have a TOTP single-use enforcement defect that allows a valid TOTP code to be accepted more than once across web two-factor authentication flows and the Basic Auth X-Gitea-OTP path.

Опубликовано: 2026-07-03Изменено: 2026-07-07
CVSS 3.xВЫСОКАЯ 7.1
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N
CVE-2026-20896
CRITICAL9.8

Gitea Docker image versions up to and including 1.26.2 use REVERSE_PROXY_TRUSTED_PROXIES=* by default, allowing any source IP to impersonate a user when reverse-proxy authentication headers such as X-WEBAUTH-USER are enabled.

Опубликовано: 2026-07-03Изменено: 2026-07-07
CVSS 3.xКРИТИЧЕСКАЯ 9.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-22874
CRITICAL9.6

Gitea versions up to and including 1.26.2 have incomplete SSRF protection in webhook and migration allow-list filtering.

Опубликовано: 2026-07-03Изменено: 2026-07-07
CVSS 3.xКРИТИЧЕСКАЯ 9.6
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
CVE-2026-23603
LOW3.1

Blind SSRF in OAuth2 avatar synchronization via unvalidated OIDC picture claim

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xНИЗКАЯ 3.1
CVSS:3.x/CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2026-24451
HIGH7.5

Gitea 1.26.2 allows fork synchronization to continue after a parent repository changes from public to private, exposing data to a fork that should no longer be authorized.

Опубликовано: 2026-07-03Изменено: 2026-07-07
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-25038
HIGH7.5

Gitea 1.26.2 allows unauthorized users to access labels of private organizations.

Опубликовано: 2026-07-03Изменено: 2026-07-07
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-27761
MEDIUM4.3

Gitea versions up to and including 1.26.2 allow repository RSS and Atom feed endpoints to bypass API access token scope checks, exposing private repository commit data to tokens without the required repository scope.

Опубликовано: 2026-07-03Изменено: 2026-07-07
CVSS 3.xСРЕДНЯЯ 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2026-27775
HIGH8.8

Gitea 1.25.5 caches a branch-specific write-permission result across multiple refs in one pre-receive hook session, allowing a per-branch maintainer-edit grant to be reused for other refs and escalate to full repository write access.

Опубликовано: 2026-07-03Изменено: 2026-07-06
CVSS 3.xВЫСОКАЯ 8.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVE-2026-28740
HIGH7.1

Gitea versions up to and including 1.26.2 allow Git LFS object reuse to authorize private source objects for users who have repository access but lack Code-unit access.

Опубликовано: 2026-07-03Изменено: 2026-07-07
CVSS 3.xВЫСОКАЯ 7.1
CVSS:3.x/CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N
CVE-2026-50105
MEDIUM4.3

RSS/Atom feed handlers bypass API-token scope & public-only confinement (incomplete fix of #37698)

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2026-54481
HIGH7.5

Internal API HTTP client hardcodes InsecureSkipVerify:true with no config override (CWE-295)

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-55982
CRITICAL9.1

OIDC userinfo Endpoint Returns Identity Claims Without Enforcing API Token Scopes

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xКРИТИЧЕСКАЯ 9.1
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVE-2026-55984
LOW2.7

Null Pointer Dereference in AddTime API Causes Authenticated Denial of Service

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xНИЗКАЯ 2.7
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:L
CVE-2026-55986
MEDIUM5.4

Email Management API Bypasses ManageCredentials Feature Restrictions

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 5.4
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
CVE-2026-55987
HIGH8.1

OAuth2 sign-in reactivates an administrator-deactivated account on auth sources without refresh tokens (incomplete fix of #38009)

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xВЫСОКАЯ 8.1
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CVE-2026-56443
CRITICAL9.6

Token public-only scope bypassed on Limited-visibility owners (Repository + Package categories) — residual after CVE-2026-25714 / PR #37118

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xКРИТИЧЕСКАЯ 9.6
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H
CVE-2026-56654
CRITICAL9.8

Privilege Escalation via Access Token Scope Escalation in API

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xКРИТИЧЕСКАЯ 9.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-57894
HIGH8.5

Repository Migration Follows Git HTTP Redirects After URL Allow/Block Validation, Enabling Internal Git Repository Exfiltration

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xВЫСОКАЯ 8.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
CVE-2026-58417
HIGH7.5

REST API exposes organization membership of private organizations to public

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-58418
MEDIUM6.5

SSRF via HTTP Redirect in Repository Migration

Опубликовано: 2026-07-03Изменено: 2026-07-06
CVSS 3.xСРЕДНЯЯ 6.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVE-2026-58419
HIGH7.5

Notification API leaks private issue metadata after access revocation

Опубликовано: 2026-07-03Изменено: 2026-07-06
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-58421
HIGH7.5

Unauthenticated ReDoS via CODEOWNERS pattern matching allows denial of service

Опубликовано: 2026-07-03Изменено: 2026-07-06
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVE-2026-58422
CRITICAL9.8

Improper authorization on OAuth sign-in callback silently re-enables administrator-disabled accounts

Опубликовано: 2026-07-03Изменено: 2026-07-06
CVSS 3.xКРИТИЧЕСКАЯ 9.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-58423
HIGH7.7

LFS authentication bypass via malformed SSH sub-verb allows unauthorized read access to private repositories

Опубликовано: 2026-07-03Изменено: 2026-07-06
CVSS 3.xВЫСОКАЯ 7.7
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
CVE-2026-58424
HIGH8.9

Permanent Fork PR Workflow Approval Gate Bypass

Опубликовано: 2026-07-03Изменено: 2026-07-06
CVSS 3.xВЫСОКАЯ 8.9
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:H/A:H
CVE-2026-58425
MEDIUM4.3

OAuth token introspection returns metadata of tokens issued to other clients (RFC 7662 section 4 violation)

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2026-58428
MEDIUM6.5

Release attachment extension allowlist bypass via web release edit form (variant of CVE-2025-68939)

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 6.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
CVE-2026-58429
MEDIUM4.9

Public-Only Personal access tokens scope bypass in Organization and Permission Endpoints

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 4.9
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
CVE-2026-58431
MEDIUM4.3

Public-only API token restriction is not enforced on team API routes

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2026-58432
MEDIUM5.9

Missing Authorization and Authorization Bypass Through User-Controlled Key and Incorrect Permission Assignment for Critical Resource and Exposure of Sensitive Information to an Unauthorized Actor in code.gitea.io/gitea

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 5.9
CVSS:3.x/CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-58433
CRITICAL9.1

Team-repository linking endpoint bypasses the RepoAdminChangeTeamAccess organization setting

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xКРИТИЧЕСКАЯ 9.1
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVE-2026-58434
HIGH7.5

Private Repository Metadata Remains Accessible After Access Revocation

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-58436
HIGH7.5

ParseAcceptLanguage quadratic-time DoS via Locale middleware on unauthenticated requests

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVE-2026-58438
HIGH7.5

Cross-repository IDOR in issue-dependency removal lets an attacker tamper with and comment on private repos they cannot access

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-58439
HIGH8.1

Branch Protection Bypass via PR Retargeting Preserves Stale `official` Approval Flag

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xВЫСОКАЯ 8.1
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
CVE-2026-58440
MEDIUM6.8

Webhooks created by a collaborator keep firing after their repo access is revoked → ongoing real-time exfiltration of private repo content (incomplete revocation cleanup in `DeleteCollaboration`)

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 6.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
CVE-2026-58441
MEDIUM6.3

SSRF in restore-repo via unsanitized pull_request.yml Head.CloneURL

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 6.3
CVSS:3.x/CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
CVE-2026-58442
MEDIUM6.5

Repository migration SSRF via multi-answer DNS allow-list bypass

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 6.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVE-2026-58443
CRITICAL9.1

Public-only repository tokens can update private PR head branches

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xКРИТИЧЕСКАЯ 9.1
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CVE-2026-58444
MEDIUM4.3

Personal access token scope enforcement bypass on the repository home page (`GET /{owner}/{repo}`) discloses private repository contents

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2026-58445
LOW2.7

Cross-repository label-ID enumeration oracle via unscoped DeleteIssueLabel API

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xНИЗКАЯ 2.7
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
CVE-2026-58507
MEDIUM5.3

Private Repository Existence Disclosure via go-get Meta Endpoint

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 5.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CVE-2026-58510
MEDIUM4.3

GHSA-8fwc-qjw5-rvgp ClearRepoWatches fix not applied to API EditRepo path — sister code path retains stale watches on public->private

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2026-59763
MEDIUM4.3

Unbounded Arch package file metadata can cause resource amplification in Gitea package uploads

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xСРЕДНЯЯ 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
CVE-2026-59765
HIGH7.5

SSRF via Migration Asset Downloads Bypasses hostmatcher — Reads Internal Files and Cloud Metadata

Опубликовано: 2026-08-13Изменено: 2026-08-26
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2026-60004
CRITICAL9.8

Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.

Опубликовано: 2026-08-26Изменено: 2026-08-27
CVSS 3.xКРИТИЧЕСКАЯ 9.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
GHSA-3pww-vcvm-3gmj
MEDIUM4.3

Gitea: API access token scope enforcement bypass on repository RSS/Atom feed endpoints leaks private repository commit data

Опубликовано: 2026-07-21
CVSS 3.xСРЕДНЯЯ 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
GHSA-66m4-5jjr-2rg5
MEDIUM6.8

Gitea: Webhooks created by a collaborator keep firing after their repo access is revoked → ongoing real-time exfiltration of private repo content

Опубликовано: 2026-07-21
CVSS 3.xСРЕДНЯЯ 6.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
GHSA-82f7-87hm-852x
HIGH8.5

Gitea: Repository Migration Follows Git HTTP Redirects After URL Allow/Block Validation, Enabling Internal Git Repository Exfiltration

Опубликовано: 2026-07-21Изменено: 2026-07-21
CVSS 3.xВЫСОКАЯ 8.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
GHSA-f75j-4cw6-rmx4
CRITICAL9.8

Gitea Docker image: `REVERSE_PROXY_TRUSTED_PROXIES = *` default lets any source IP impersonate any user via `X-WEBAUTH-USER`

Опубликовано: 2026-07-21
CVSS 3.xКРИТИЧЕСКАЯ 9.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
GHSA-fj8v-hjwv-qm88
MEDIUM6.3

Gitea: Fork-PR Actions task can read a third private repository via the collaborative-owner branch (missing fork-PR guard)

Опубликовано: 2026-07-21
CVSS 3.xСРЕДНЯЯ 6.3
CVSS:3.x/CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
GHSA-fw57-jgch-pgf3
HIGH8.7

Gitea: ParseAcceptLanguage quadratic-time DoS via Locale middleware on unauthenticated requests

Опубликовано: 2026-07-21
CVSS 4.0ВЫСОКАЯ 8.7
CVSS:4.0/CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
GHSA-g9g6-qhrc-p3qc
HIGH7.6

Gitea: Improper authorization on OAuth sign-in callback silently re-enables administrator-disabled accounts

Опубликовано: 2026-07-21
CVSS 4.0ВЫСОКАЯ 7.6
CVSS:4.0/CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
GHSA-jr5x-6h83-wrxf
MEDIUM5.3

Gitea: REST API exposes organization membership of private organizations to public

Опубликовано: 2026-07-21
CVSS 4.0СРЕДНЯЯ 5.3
CVSS:4.0/CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
GHSA-qf2f-qh6p-7v89
MEDIUM4.3

Gitea CVE-2026-20800 sibling endpoints not covered: revoked user still reads private repo objects via `/api/v1/user/starred` and private issue titles via `/api/v1/user/times`

Опубликовано: 2026-07-21
CVSS 3.xСРЕДНЯЯ 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
GHSA-vxv2-8j6r-pcpg
MEDIUM4.3

Gitea: OAuth token introspection returns metadata of tokens issued to other clients (RFC 7662 section 4 violation)

Опубликовано: 2026-07-21
CVSS 3.xСРЕДНЯЯ 4.3
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
GHSA-wrf9-r3h7-7x5v
HIGH7.5

Gitea: Fork Synchronization Continues After Parent Repository Changes from Public to Private

Опубликовано: 2026-07-21
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N