PT-2026-63302 · Gitea · Gitea

CVE-2026-58436

·

Publicado

2026-07-21

·

Atualizado

2026-07-22

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas code.gitea.io/gitea versões 1.22.x até 1.26.x
Description O middleware Locale, que processa cada requisição não autenticada, está suscetível a um ataque de Negação de Serviço (DoS). O problema ocorre quando o middleware chama a função language.ParseAcceptLanguage() no cabeçalho HTTP Accept-Language bruto sem implementar filtros de tamanho ou formato. Embora uma proteção anterior limite o número de caracteres -, ela não considera os caracteres , que o scanner interno converte para - antes da análise.
Um invasor não autenticado pode enviar uma requisição com um cabeçalho Accept-Language extenso (até 1 MiB) contendo inúmeros separadores . Isso desencadeia um comportamento de tempo quadrático no scanner interno do analisador, causando exaustão significativa de CPU. Por exemplo, uma única requisição pode consumir aproximadamente 2 segundos de CPU do servidor, e um pequeno número de invasores simultâneos pode saturar um servidor multi-core.
Recommendations Para as versões 1.22.x até 1.26.x do code.gitea.io/gitea, implemente um filtro de tamanho ou de classe de caracteres no cabeçalho Accept-Language antes que ele seja passado para a função language.ParseAcceptLanguage(), garantindo que a contagem total de caracteres - e não exceda um limite razoável (por exemplo, 32).

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58436
GHSA-FW57-JGCH-PGF3
GO-2026-6055

Produtos afetados

Gitea