Gitea · Gitea · CVE-2026-27783
**Nome do Software Vulnerável e Versões Afetadas**
Gitea (versões afetadas não especificadas)
**Description**
Existe uma falha de bypass de autorização em três endpoints de API que permitem que usuários leiam arquivos específicos do branch padrão de um repositório privado, mesmo que não possuam as permissões de unidade de Código (Code unit) necessárias. O problema ocorre porque esses endpoints são registrados sem o middleware de autorização `reqRepoReader(unit.TypeCode)` utilizado por outros endpoints semelhantes. Consequentemente, um usuário com acesso ao repositório através de qualquer outra unidade (como a unidade de Issues) pode acessar o conteúdo de `.gitea/ISSUE TEMPLATE/*` e `issue config.yaml`.
**API Endpoints:**
- '/repos/{owner}/{repo}/issue templates'
- '/repos/{owner}/{repo}/issue config'
- '/repos/{owner}/{repo}/issue config/validate'
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.