Gitea · Gitea · CVE-2026-28744
**Nome do Software Vulnerável e Versões Afetadas**
Gitea versões anteriores a 1.26.1
**Description**
No caminho do Git Smart HTTP, o sistema falha ao aplicar as permissões de token de acesso com escopo de repositório quando os tokens são fornecidos via autenticação Bearer. Embora a função `CheckRepoScopedToken()` seja projetada para validar escopos, ela retorna prematuramente se a requisição não estiver utilizando autenticação HTTP Basic. Consequentemente, um Token de Acesso Pessoal (PAT) ou token OAuth2 enviado como `Authorization: Bearer <token>` ignora completamente as verificações de escopo.
Isso permite que um token com permissões limitadas (por exemplo, apenas `read:notification`) realize operações como clonar ou buscar repositórios privados sem o escopo `read:repository`, ou enviar alterações (push) para repositórios sem o escopo `write:repository`, desde que o proprietário do token possua as permissões de RBAC de repositório necessárias. O problema afeta a função `CheckRepoScopedToken()` e impacta as rotas do Git Smart HTTP.
**Recommendations**
Atualize o Gitea para a versão 1.26.1 ou posterior.