PT-2026-50138 · Gitea+1 · Gitea+1

·

CVE-2026-28744

·

Publicado

2026-05-07

·

Atualizado

2026-07-30

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea versões anteriores a 1.26.1
Description No caminho do Git Smart HTTP, o sistema falha ao aplicar as permissões de token de acesso com escopo de repositório quando os tokens são fornecidos via autenticação Bearer. Embora a função CheckRepoScopedToken() seja projetada para validar escopos, ela retorna prematuramente se a requisição não estiver utilizando autenticação HTTP Basic. Consequentemente, um Token de Acesso Pessoal (PAT) ou token OAuth2 enviado como Authorization: Bearer <token> ignora completamente as verificações de escopo.
Isso permite que um token com permissões limitadas (por exemplo, apenas read:notification) realize operações como clonar ou buscar repositórios privados sem o escopo read:repository, ou enviar alterações (push) para repositórios sem o escopo write:repository, desde que o proprietário do token possua as permissões de RBAC de repositório necessárias. O problema afeta a função CheckRepoScopedToken() e impacta as rotas do Git Smart HTTP.
Recommendations Atualize o Gitea para a versão 1.26.1 ou posterior.

Exploit

Correção

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09517
CVE-2026-28744
GHSA-CC8W-R4QH-3V65
GO-2026-5321
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os