Sceawere
Vulnerability Detail
CVE-2026-58438UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Cross-Repository IDOR Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 1d ago
- Vendor
- Gitea
- Product
- Gitea Open Source Git Server
- Attack Type
- CWE-862
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Cross-repository IDOR in issue-dependency removal lets an attacker tamper with and comment on private repos they cannot access
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-08-13T17:17:27.807Z",
"pubdate": "2026-08-13T17:17:27.807Z",
"executiveSummary": "A cross-repository Insecure Direct Object Reference (IDOR) vulnerability exists within the issue-dependency removal mechanism. This security flaw allows an unprivileged external attacker to interact with, tamper with, and submit comments on private repositories to which they otherwise possess no authorized access. The root cause stems from an improper authorization check when processing cross-repository dependency references, failing to validate whether the requesting user maintains adequate permissions over the target repository. The business impact is severe, encompassing unauthorized data tampering, unauthorized information disclosure through comment injection, and a breach of repository boundary isolation. To achieve exploitation, an attacker must manipulate object references related to issue dependencies. This vulnerability presents significant risk implications for organizations relying on strict access controls and repository-level confidentiality boundaries, potentially leading to unauthorized data modification and integrity compromise in sensitive private codebases.",
"technicalDetails": "The vulnerability is classified as a cross-repository Insecure Direct Object Reference (IDOR) flaw located within the issue-dependency management subsystem. The vulnerable component fails to enforce proper authorization context boundaries when a user initiates an action to remove or modify an issue dependency that spans across repository borders.\nRoot Cause: The application accepts identifiers or references corresponding to issues and dependencies without cryptographically or logically verifying that the authenticated user possesses explicit access rights and sufficient privilege levels within the target private repository.\nAttack Flow: 1. The attacker identifies or enumerates issue identifiers across repositories, specifically targeting private repositories. 2. The attacker crafts a malicious HTTP request targeting the issue-dependency removal functionality. 3. Within the request payload, the attacker references an issue or dependency belonging to a private repository that is normally restricted. 4. Due to the absence of robust cross-repository access validation, the backend application processes the request, assuming valid context or failing to check authorization against the target repository scope. 5. The attacker successfully triggers the dependency removal mechanism on the private repository. 6. Leveraging the altered state or side-effects of the cross-repository interaction, the attacker proceeds to append comments or perform unauthorized tampering actions on the private repository issue tracker.\nAuthentication and Privileges: The attack typically requires standard authentication to the platform, but zero privileges or permissions are required regarding the specific victim private repository. Network exposure is standard web-based, accessible via the application interface or API endpoints handling issue dependencies.\nPost-Exploitation Impact: Successful exploitation results in unauthorized modification of issue relationships, data tampering within private repositories, and the ability to inject arbitrary comments into restricted environments, thereby violating the confidentiality and integrity guarantees of multi-tenant or multi-repository access control architectures."
}