PT-2026-48628 · Gitea+1 · Gitea+1

·

CVE-2026-28699

·

Publicado

2026-06-06

·

Atualizado

2026-07-30

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Description O Gitea não consegue impor os escopos de token de acesso OAuth2 quando o token é enviado via autenticação HTTP Basic em vez de um token Bearer. Isso ocorre porque o processo de autenticação em services/auth/basic.go não armazena o escopo do token no contexto da requisição, fazendo com que o middleware de imposição de escopo em routers/api/v1/api.go termine prematuramente e permita todas as ações. Consequentemente, um aplicativo OAuth2 com permissões restritas, como read:user, pode realizar ações de escrita não autorizadas usando o formato Authorization: Basic base64(<token>:x-oauth-basic). Os endpoints afetados incluem:
  • 'PATCH /api/v1/user/settings'
  • 'POST /api/v1/user/emails'
  • 'POST /api/v1/user/repos'
  • 'PATCH /api/v1/repos/{owner}/{repo}'
  • 'DELETE /api/v1/repos/{owner}/{repo}'
Isso permite que um invasor com um token restrito modifique perfis de usuário, adicione endereços de e-mail e crie, modifique ou exclua repositórios pertencentes ao usuário que autorizou o acesso.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Incorrect Authorization

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10836
CVE-2026-28699
GHSA-9R5X-WG6M-X2RC
GO-2026-5299
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os