Sceawere

Vulnerability Detail

CVE-2026-56750UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Gitea Session Fixation Vulnerability

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.1
Creation Date
1d ago
Vendor
Gitea
Product
Gitea Open Source Git Server
Attack Type
CWE-284
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Attack Complexity
LOW

Narrative and Response

Description

Gitea Remember-Me Token Theft Not Invalidating Attacker Session

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.1",
  "pubDate": "2026-08-13T17:17:25.577Z",
  "pubdate": "2026-08-13T17:17:25.577Z",
  "executiveSummary": "A vulnerability exists in Gitea where the 'Remember-Me' token theft does not properly invalidate an existing attacker session.\nThis security flaw involves improper session management and session invalidation logic within the authentication subsystem.\nThe primary impact of this vulnerability is unauthorized session persistence, allowing an adversary who has compromised or stolen a 'Remember-Me' token to maintain access even after mitigation actions or token invalidation procedures are initiated.\nThe affected product is Gitea.\nThe risk implications include unauthorized access to user accounts, potential repository compromise, and data exfiltration.\nAttacker capabilities involve leveraging a compromised persistent authentication token to bypass standard session termination controls.\nExploitation requires the acquisition of a valid 'Remember-Me' token through prior compromise vectors such as network sniffing, cross-site scripting, or database access.",
  "technicalDetails": "The root cause of this vulnerability lies in the session management implementation of Gitea, specifically within the handling and lifecycle enforcement of persistent 'Remember-Me' authentication tokens.\nWhen a 'Remember-Me' token is revoked, compromised, or explicitly targeted for invalidation, the underlying session associated with the token is not adequately terminated or invalidated on the server side.\nThe vulnerable component resides in the authentication and session management modules responsible for processing persistent login cookies and correlating them with active server-side sessions.\nThe attack flow begins when an attacker obtains a victim's valid 'Remember-Me' token. Upon utilizing this token, a session is established.\nIf the token is subsequently flagged, reported as stolen, or invalidated by the user or system administrator, the associated active attacker session remains valid and operational instead of being immediately destroyed.\nConsequently, the attacker retains persistent, unauthorized access to the Gitea instance and the victim's account privileges.\nThe exploitation method relies on the desynchronization between persistent token revocation states and active server-side session states.\nAuthentication requirements for the initial token acquisition depend on external vectors, but exploitation of the flaw itself requires presenting the persistent authentication token.\nPrivilege requirements depend on the victim's account privileges, potentially ranging from standard repository access to administrative control if an administrator's token is targeted.\nThe network exposure includes any interface where Gitea processes HTTP requests containing authentication cookies or persistent tokens.\nPost-exploitation impact includes unauthorized code modification, access to private repositories, leakage of sensitive environment secrets, and potential lateral movement within the development infrastructure."
}
CVE-2026-56750: Gitea Session Fixation Vulnerability (CRITICAL Severity, CVSS: 9.1) - Sceawere