Gitea · Gitea · CVE-2026-27771
**Nome do Software Vulnerável e Versões Afetadas**
Gitea versões anteriores a 1.26.2
Forgejo versões anteriores a 1.26.2
**Description**
Uma falha de controle de acesso existe no registro de contêineres e no tratamento de pacotes Composer. O problema permite que invasores remotos não autenticados extraiam imagens de contêineres privadas e visualizem links de origem de pacotes Composer privados ou internos. Isso ocorre porque o sistema não aplica corretamente a flag de privacidade e carece de verificações de permissão suficientes ao renderizar ou servir metadados de origem de pacotes. Um invasor pode explorar isso consultando endpoints de pacotes Composer ou enviando solicitações anônimas padrão de pull Docker/OCI para a API do registro. Esta falha persistiu por quase quatro anos e afeta potencialmente mais de 30.000 implantações em todo o mundo, incluindo aproximadamente 4.000 sistemas de produção em grandes plataformas de nuvem. A exposição desses dados pode levar à divulgação de informações sensíveis, como código-fonte, segredos e detalhes de infraestrutura interna.
**Recommendations**
Atualize o Gitea para a versão 1.26.2.
Atualize o Forgejo para a versão 1.26.2.
Como solução temporária, habilite a configuração `REQUIRE SIGNIN VIEW` para impor a autenticação no acesso a todo o conteúdo.