PT-2026-63296 · Gitea · Gitea

CVE-2026-58428

·

Publicado

2026-07-21

·

Atualizado

2026-07-22

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Gitea versão 1.26.1
Descrição Um usuário com permissões de escrita no repositório pode ignorar a lista de permissões (allowlist) de extensões de arquivo configurada ao renomear anexos de releases através da interface web. Enquanto os endpoints da API impõem a restrição Repository.Release.AllowedTypes, o manipulador web EditReleasePost em routers/web/repo/release.go não chama a função upload.Verify() antes de atualizar o nome do anexo no banco de dados via repo model.UpdateAttachmentByUUID(). Isso permite que um invasor renomeie um arquivo anteriormente enviado e compatível para uma extensão proibida, como .exe, .html ou .svg. Isso pode ser utilizado para distribuir malware ou hospedar ataques de Cross-Site Scripting (XSS) armazenado caso o servidor renderize certos tipos de arquivos inline.
Recomendações Atualize o Gitea para uma versão onde a função UpdateRelease em services/release/release.go seja atualizada para verificar os novos nomes de anexos contra a allowlist Repository.Release.AllowedTypes usando upload.Verify() antes de persistir as alterações. Como mitigação temporária, restrinja as permissões de escrita em repositórios que utilizam uma allowlist de releases. Como mitigação temporária, remova a allowlist Repository.Release.AllowedTypes para eliminar o bypass, embora isso remova a restrição de segurança pretendida.

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58428
GHSA-25GQ-J9JX-43PG
GO-2026-6028

Produtos afetados

Gitea