Sceawere

Vulnerability Detail

CVE-2026-58417UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

REST API Private Organization Membership Exposure

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
1d ago
Vendor
Gitea
Product
Gitea Open Source Git Server
Attack Type
CWE-284
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

REST API exposes organization membership of private organizations to public

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-08-13T17:17:26.410Z",
  "pubdate": "2026-08-13T17:17:26.410Z",
  "executiveSummary": "An information disclosure vulnerability exists within the REST API endpoint handling organization data, specifically exposing membership details of private organizations to unauthorized public entities. This security flaw enables unauthenticated or low-privileged external actors to enumerate sensitive organizational relationships that are explicitly intended to be restricted. The primary impact involves the unauthorized harvesting of membership data, which compromises the confidentiality guarantees of private organizational structures. Affected systems include the REST API component responsible for servicing organization queries. The risk implications encompass targeted social engineering, reconnaissance campaigns against private entities, and privacy violations of platform users. Attackers require network access to the target REST API endpoints to execute discovery requests. No complex authentication or specialized privileges are required to exploit this flaw, as the vulnerable API incorrectly processes requests and returns membership enumerations without enforcing proper authorization boundaries. Remediation requires implementing strict access control checks within the API logic to validate that querying entities possess the requisite authorization to view private organization memberships.",
  "technicalDetails": "The vulnerability stems from improper authorization enforcement within the REST API component responsible for retrieving organization membership records. The root cause lies in the API endpoint failing to validate the authentication context and authorization status of the requester against the privacy configuration of the requested organization. Specifically, when a client queries the organization membership resource via standard HTTP protocols, the backend application logic processes the request and retrieves database records associated with the private organization without restricting visibility. The vulnerable component lacks access control middleware or conditional logic to verify whether the requesting user is a verified member or administrator of the target private organization. Network exposure is broad, as the REST API is accessible over public networks, allowing arbitrary clients to issue enumeration requests. Exploitation occurs through the transmission of crafted HTTP requests directed at the organization membership API endpoints. An attacker initiates the attack flow by sending standard GET requests targeting the specific URI patterns associated with private organization memberships. Because the application logic does not evaluate session tokens or privilege levels against the organization visibility attribute, the server responds with a JSON or XML payload containing a full list of member identifiers, usernames, or associated metadata. The payload behavior consists of returning sensitive enumeration data directly within the HTTP response body. Post-exploitation impact includes the systematic scraping of private organization structures, mapping internal hierarchies, and identifying personnel associations. This reconnaissance data facilitates subsequent secondary attacks, such as spear-phishing campaigns, credential stuffing against identified users, or targeted exploits against personnel associated with high-value private organizations."
}
CVE-2026-58417: REST API Private Organization Membership Exposure (HIGH Severity, CVSS: 7.5) - Sceawere