Sceawere

Vulnerability Detail

CVE-2026-58427UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

API Endpoint Member Data Leak

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
1d ago
Vendor
Gitea
Product
Gitea Open Source Git Server
Attack Type
CWE-200
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

Private org member list leaked via /members API endpoint — incomplete fix for PR #38145

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-08-13T17:17:26.730Z",
  "pubdate": "2026-08-13T17:17:26.730Z",
  "executiveSummary": "An information disclosure vulnerability exists in the /members API endpoint due to an incomplete remediation applied in PR #38145.\nThe flaw allows unauthorized or improperly restricted access to private organization member lists, leading to the exposure of sensitive user data.\nThis impacts organizational privacy and user confidentiality by permitting unauthorized enumeration of internal platform participants.\nRisk implications include potential reconnaissance operations against private organizations, facilitating downstream targeted social engineering or unauthorized access attempts.\nAttackers require network access to the target API endpoint to exploit the flawed authorization or filtering logic.\nNo complex exploitation prerequisites are necessary beyond interacting with the vulnerable /members endpoint.",
  "technicalDetails": "The vulnerability resides in the authorization and data filtering logic of the /members API endpoint, which was previously patched under PR #38145.\nThe root cause stems from an incomplete fix where the underlying API controller fails to adequately validate the requester's membership status or organizational visibility permissions before serializing and returning member lists.\nBecause the patch introduced in PR #38145 did not comprehensively cover all edge cases or parameter combinations, the endpoint still leaks private organizational membership details.\nExploitation occurs when an actor sends an HTTP request directly to the /members endpoint.\nDue to the absent or bypassed access controls, the application processes the query and returns a JSON payload or similar data structure containing sensitive identifiers and attributes of private organization members.\nThe attack flow requires no advanced payloads; a standard HTTP GET request directed at the exposed resource is sufficient to elicit the unauthorized data response.\nNetwork exposure is remote, as the API endpoint is accessible over standard web protocols.\nAuthentication and privilege requirements depend on the specific context of the implementation, but the vulnerability indicates that even unauthorized or low-privileged users can extract information meant strictly for authorized internal administrative contexts.\nPost-exploitation impact involves the aggregation of internal user directories, enabling threat actors to map organizational structures and identify high-value targets for subsequent attacks."
}
CVE-2026-58427: API Endpoint Member Data Leak (HIGH Severity, CVSS: 7.5) - Sceawere