Gitea · Gitea · CVE-2026-22555
**Nome do Software Vulnerável e Versões Afetadas**
Gitea versão 1.23
**Description**
Existe uma inconsistência de autorização entre a interface web e a API em relação à bifurcação (fork) de repositórios. O endpoint da API `POST /api/v1/repos/{owner}/{repo}/forks` não verifica a permissão `CanCreateOrgRepo()`, validando apenas `IsOrgMember()`. Isso permite que um membro de organização com permissão apenas de leitura, especificamente aqueles em equipes onde `can create org repo` está definido como `false`, crie repositórios dentro do namespace da organização via API.
Um invasor pode explorar isso bifurcando um repositório existente de volta para a organização. Como o criador do fork recebe permissões totais de administrador, ele pode ativar o Actions e enviar arquivos de fluxo de trabalho maliciosos. Como a infraestrutura do runner e os mecanismos de injeção de segredos dependem do ID do proprietário da organização, o invasor pode executar fluxos de trabalho que exfiltram todos os segredos de CI/CD do nível da organização, como chaves de implantação, credenciais de nuvem e tokens de API.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.