Sceawere
Vulnerability Detail
CVE-2026-58432UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Gitea Authorization Bypass and Information Exposure
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 5.9
- Creation Date
- 1d ago
- Vendor
- Gitea
- Product
- Gitea Open Source Git Server
- Attack Type
- CWE-200
- Vector String
- CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- HIGH
Narrative and Response
Description
Missing Authorization and Authorization Bypass Through User-Controlled Key and Incorrect Permission Assignment for Critical Resource and Exposure of Sensitive Information to an Unauthorized Actor in code.gitea.io/gitea
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "5.9",
"pubDate": "2026-08-13T17:17:27.157Z",
"pubdate": "2026-08-13T17:17:27.157Z",
"executiveSummary": "A vulnerability has been identified in code.gitea.io/gitea involving Missing Authorization, Authorization Bypass Through User-Controlled Key, Incorrect Permission Assignment for Critical Resource, and Exposure of Sensitive Information to an Unauthorized Actor.\nThis flaw allows remote attackers to bypass intended security controls, access restricted critical resources, and exfiltrate sensitive information without proper authentication or authorization.\nThe affected product is code.gitea.io/gitea, impacting systems relying on its permission assignment and access control mechanisms.\nThe risk implications are severe, as unauthorized actors can manipulate user-controlled keys to escalate access privileges and compromise confidentiality and integrity.\nAttackers require network access to the target Gitea instance and the ability to supply or manipulate user-controlled keys to trigger the authorization bypass and execute unauthorized operations against critical resources.",
"technicalDetails": "The root cause of the vulnerability stems from a combination of missing authorization checks, improper handling of user-controlled keys, and incorrect permission assignments within code.gitea.io/gitea.\nThe vulnerable components are responsible for enforcing access control policies on critical resources and restricting sensitive data exposure.\nDue to the absence of robust validation mechanisms, an unauthenticated or low-privileged attacker can supply manipulated keys or parameters to bypass access restrictions.\nThe step-by-step attack flow begins with the attacker identifying endpoints or critical resources in code.gitea.io/gitea that process user-supplied keys or identifiers without adequate authorization verification.\nThe attacker crafts a malicious request containing a targeted user-controlled key designed to deceive the permission assignment logic.\nUpon receiving the request, the vulnerable application fails to validate whether the requester possesses the necessary privileges to access the requested resource.\nInstead, the flawed logic incorrectly assigns permissions based on the untrusted input, granting the attacker unauthorized access.\nThis behavior leads directly to the exposure of sensitive information to unauthorized actors and permits the execution of unauthorized actions against critical resources.\nNetwork exposure is present as the application services requests over standard protocols.\nPost-exploitation impact includes unauthorized data disclosure, potential manipulation of critical system resources, and further compromise of the underlying Gitea deployment."
}