[TLP:CLEAR] Gitea opravuje 11 zraniteľností.

Gitea verziou 28.1.0 opravuje 11 zraniteľností. Najzávažnejšie z nich sú popísané nižšie, zvyšok nájdete na [1].

Gitea - XSS (CVE-2026-96594)
CVSS 8.5 (High)

Neautentizovanému vzdialenému útočníkovi je v dôsledku nesprávneho spracovania HTML súborov z repozitára, ktoré sa zobrazia priamo v prehliadači namiesto stiahnutia, umožnené spustiť ľubovoľný JavaScript v kontexte aplikácie, keď obeť otvorí daný súbor [2].

Zraniteľnosť sa nachádza v produkte Gitea vo verziách <28.1.0.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N

Viac informácií:

Gitea - authorization bypass (CVE-2026-97208)
CVSS 8.1 (High)

Autentizovanému vzdialenému útočníkovi s oprávneniami administrátora repozitára je v dôsledku chýbajúcej kontroly v API umožnené zriadiť automatické odzrkadľovanie repozitára na externý server, hoci to správca servera zakázal [3].

Zraniteľnosť sa nachádza v produkte Gitea vo verziách <28.1.0.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Viac informácií:

Gitea - improper authorization (CVE-2026-86684)
CVSS 7.1 (High)

Autentizovanému vzdialenému útočníkovi s oprávneniami administrátora repozitára je umožnené zapísať obsah do súborového systému servera, pretože Gitea overí oprávnenie u vlastníka repozitára namiesto používateľa, ktorý požiadavku odoslal [4].

Zraniteľnosť sa nachádza v produkte Gitea vo verziách <28.1.0.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N

Viac informácií:


Za CESNET-CERTS Henrieta Paločková dňa 9. 10. 2026.

CESNET-CERTS Logo