PT-2026-63296 · Gitea · Gitea
CVE-2026-58428
·
Publicado
2026-07-21
·
Atualizado
2026-07-22
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Gitea versão 1.26.1
Descrição
Um usuário com permissões de escrita no repositório pode ignorar a lista de permissões (allowlist) de extensões de arquivo configurada ao renomear anexos de releases através da interface web. Enquanto os endpoints da API impõem a restrição
Repository.Release.AllowedTypes, o manipulador web EditReleasePost em routers/web/repo/release.go não chama a função upload.Verify() antes de atualizar o nome do anexo no banco de dados via repo model.UpdateAttachmentByUUID(). Isso permite que um invasor renomeie um arquivo anteriormente enviado e compatível para uma extensão proibida, como .exe, .html ou .svg. Isso pode ser utilizado para distribuir malware ou hospedar ataques de Cross-Site Scripting (XSS) armazenado caso o servidor renderize certos tipos de arquivos inline.Recomendações
Atualize o Gitea para uma versão onde a função
UpdateRelease em services/release/release.go seja atualizada para verificar os novos nomes de anexos contra a allowlist Repository.Release.AllowedTypes usando upload.Verify() antes de persistir as alterações.
Como mitigação temporária, restrinja as permissões de escrita em repositórios que utilizam uma allowlist de releases.
Como mitigação temporária, remova a allowlist Repository.Release.AllowedTypes para eliminar o bypass, embora isso remova a restrição de segurança pretendida.Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitea