Sceawere
Vulnerability Detail
CVE-2026-59765UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SSRF via Migration Asset Downloads
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 1d ago
- Vendor
- Gitea
- Product
- Gitea Open Source Git Server
- Attack Type
- CWE-918
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
SSRF via Migration Asset Downloads Bypasses hostmatcher — Reads Internal Files and Cloud Metadata
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-08-13T17:17:30.493Z",
"pubdate": "2026-08-13T17:17:30.493Z",
"executiveSummary": "This vulnerability is classified as a Server-Side Request Forgery (SSRF) flaw occurring via migration asset downloads that bypass the implemented hostmatcher mechanism.\nThe primary impact of this vulnerability involves unauthorized read access to internal files and sensitive cloud metadata endpoints.\nThe affected systems comprise applications utilizing migration asset download functionalities equipped with flawed host validation routines.\nThe risk implications are severe, as successful exploitation exposes internal network resources, proprietary infrastructure configurations, and critical cloud instance metadata such as IAM credentials.\nAn attacker capable of exploiting this vulnerability possesses the ability to supply arbitrary URLs or manipulated endpoints during the migration asset retrieval process.\nExploitation requirements include the ability to trigger migration asset downloads and interact with the vulnerable parsing or downloading component, allowing requests to be routed away from intended external domains toward loopback or internal metadata IP addresses.",
"technicalDetails": "The root cause of the vulnerability stems from inadequate sanitization, normalization, or validation within the hostmatcher component responsible for restricting outgoing requests during migration asset downloads.\nThe vulnerable component fails to properly account for variations in URL parsing, IP address representations, DNS rebinding, or redirection handling, allowing malicious payloads to circumvent the intended security controls.\nThe attack flow begins when an attacker supplies a crafted URL pointing to internal resources (such as 169.254.169.254 for cloud metadata or localhost references for internal files) instead of a legitimate migration asset source.\nBecause the hostmatcher logic contains bypasses—such as inconsistent parsing of alternative IP formats, URL-encoding tricks, or missing validation on HTTP redirects—the application's HTTP client blindly follows or directly retrieves the requested resource.\nNetwork exposure is present wherever the migration asset download feature is accessible to unauthenticated or authenticated users depending on the application context, with no strict restrictions on outbound socket connections to local or private network ranges.\nPayload behavior involves forcing the server-side application to initiate outbound HTTP requests to restricted internal services or local file paths exposed via URI wrappers or file retrieval routines.\nPost-exploitation impact includes the exfiltration of cloud metadata service tokens, internal configuration files, and source code, potentially leading to full compromise of the hosting infrastructure or underlying cloud environment."
}