Sceawere

Vulnerability Detail

CVE-2026-56657UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Gitea SSH Key Parser Denial of Service

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.2
Creation Date
4h ago
Vendor
Gitea
Product
Gitea Open Source Git Server
Attack Type
CWE-284
Vector String
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Attack Complexity
LOW

Narrative and Response

Description

Gitea SSH Key Parser Denial of Service

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.2",
  "pubDate": "2026-08-13T17:17:25.470Z",
  "pubdate": "2026-08-13T17:17:25.470Z",
  "executiveSummary": "This vulnerability involves a denial of service condition residing within the Gitea SSH key parser component.\nThe flaw allows an attacker to exhaust system resources, leading to service degradation or complete unavailability of the affected Gitea instance.\nThe vulnerability directly impacts Gitea deployments that utilize the vulnerable SSH key parsing functionality.\nThe risk implications include potential operational disruption, loss of service availability for developers relying on SSH operations, and resource exhaustion on the host operating system.\nAn attacker possessing the capability to interact with the SSH service or submit specially crafted SSH keys can trigger this condition.\nExploitation requirements depend on the ability to supply malicious input to the SSH key parser, often requiring network access to the Gitea SSH port without necessarily requiring authenticated administrative privileges depending on the exact submission vector.",
  "technicalDetails": "The root cause of the vulnerability stems from inadequate input validation, algorithmic complexity issues, or unbounded resource consumption during the parsing of malformed or specially crafted SSH keys within the Gitea SSH key parser.\nThe vulnerable component is the internal parsing routine responsible for processing SSH public keys submitted by users for authentication or repository management purposes.\nWhen the parser processes a maliciously engineered SSH key payload, it may enter an inefficient processing loop, excessive memory allocation state, or recursive evaluation path.\nThe attack flow begins when an attacker transmits a crafted SSH key via supported interfaces, such as the user profile settings, API endpoints, or direct SSH handshake sequences.\nUpon receipt, the Gitea application passes the input string to the SSH key parser component.\nDue to the absence of strict size limits, parsing timeouts, or proper complexity checks, the parsing algorithm consumes excessive CPU cycles or depletes available system memory.\nThis anomalous payload behavior forces the host process into a resource-starved state, causing it to drop existing connections, fail subsequent authentication requests, or crash entirely, thereby achieving a denial of service.\nNetwork exposure is typically present via the exposed SSH daemon port or HTTP/HTTPS API endpoints used for public key management.\nDepending on the implementation context, authentication or specific privilege requirements may be minimal or non-existent if unauthenticated endpoints or registration workflows permit the submission of arbitrary SSH public keys."
}
CVE-2026-56657: Gitea SSH Key Parser Denial of Service (MEDIUM Severity, CVSS: 6.2) - Sceawere