Gitea · Gitea · CVE-2026-28699
**Nome do Software Vulnerável e Versões Afetadas**
Gitea (versões afetadas não especificadas)
**Description**
O Gitea não consegue impor os escopos de token de acesso OAuth2 quando o token é enviado via autenticação HTTP Basic em vez de um token Bearer. Isso ocorre porque o processo de autenticação em `services/auth/basic.go` não armazena o escopo do token no contexto da requisição, fazendo com que o middleware de imposição de escopo em `routers/api/v1/api.go` termine prematuramente e permita todas as ações. Consequentemente, um aplicativo OAuth2 com permissões restritas, como `read:user`, pode realizar ações de escrita não autorizadas usando o formato `Authorization: Basic base64(<token>:x-oauth-basic)`. Os endpoints afetados incluem:
- 'PATCH /api/v1/user/settings'
- 'POST /api/v1/user/emails'
- 'POST /api/v1/user/repos'
- 'PATCH /api/v1/repos/{owner}/{repo}'
- 'DELETE /api/v1/repos/{owner}/{repo}'
Isso permite que um invasor com um token restrito modifique perfis de usuário, adicione endereços de e-mail e crie, modifique ou exclua repositórios pertencentes ao usuário que autorizou o acesso.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.