Sceawere
Vulnerability Detail
CVE-2026-58417UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
REST API Private Organization Membership Exposure
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 1d ago
- Vendor
- Gitea
- Product
- Gitea Open Source Git Server
- Attack Type
- CWE-284
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
REST API exposes organization membership of private organizations to public
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-08-13T17:17:26.410Z",
"pubdate": "2026-08-13T17:17:26.410Z",
"executiveSummary": "An information disclosure vulnerability exists within the REST API endpoint handling organization data, specifically exposing membership details of private organizations to unauthorized public entities. This security flaw enables unauthenticated or low-privileged external actors to enumerate sensitive organizational relationships that are explicitly intended to be restricted. The primary impact involves the unauthorized harvesting of membership data, which compromises the confidentiality guarantees of private organizational structures. Affected systems include the REST API component responsible for servicing organization queries. The risk implications encompass targeted social engineering, reconnaissance campaigns against private entities, and privacy violations of platform users. Attackers require network access to the target REST API endpoints to execute discovery requests. No complex authentication or specialized privileges are required to exploit this flaw, as the vulnerable API incorrectly processes requests and returns membership enumerations without enforcing proper authorization boundaries. Remediation requires implementing strict access control checks within the API logic to validate that querying entities possess the requisite authorization to view private organization memberships.",
"technicalDetails": "The vulnerability stems from improper authorization enforcement within the REST API component responsible for retrieving organization membership records. The root cause lies in the API endpoint failing to validate the authentication context and authorization status of the requester against the privacy configuration of the requested organization. Specifically, when a client queries the organization membership resource via standard HTTP protocols, the backend application logic processes the request and retrieves database records associated with the private organization without restricting visibility. The vulnerable component lacks access control middleware or conditional logic to verify whether the requesting user is a verified member or administrator of the target private organization. Network exposure is broad, as the REST API is accessible over public networks, allowing arbitrary clients to issue enumeration requests. Exploitation occurs through the transmission of crafted HTTP requests directed at the organization membership API endpoints. An attacker initiates the attack flow by sending standard GET requests targeting the specific URI patterns associated with private organization memberships. Because the application logic does not evaluate session tokens or privilege levels against the organization visibility attribute, the server responds with a JSON or XML payload containing a full list of member identifiers, usernames, or associated metadata. The payload behavior consists of returning sensitive enumeration data directly within the HTTP response body. Post-exploitation impact includes the systematic scraping of private organization structures, mapping internal hierarchies, and identifying personnel associations. This reconnaissance data facilitates subsequent secondary attacks, such as spear-phishing campaigns, credential stuffing against identified users, or targeted exploits against personnel associated with high-value private organizations."
}